CVE-2025-8068: podatność w wtyczce HT Mega dla WordPress
Luka w wtyczce HT Mega dla WordPress umożliwia usuwanie plików i przenoszenie treści do kosza przez użytkowników z uprawnieniami Contributor i wyższymi.
- CVSS
- 4.3 MEDIUM
- EPSS
- 21.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ht mega
Co wiadomo
Wtyczka HT Mega – Absolute Addons For Elementor do WordPressa posiada lukę umożliwiającą nieautoryzowaną modyfikację i utratę danych poprzez niewłaściwą kontrolę uprawnień w funkcji 'ajax_trash_templates'. Atakujący z uprawnieniami na poziomie Współpracownika lub wyższymi mogą usuwać dowolne załączniki oraz przenosić posty, strony i szablony do kosza.
Wpływ biznesowy
Luka ta może prowadzić do niezamierzonego usunięcia ważnych plików i treści na stronie internetowej, co wpływa na integralność i dostępność danych. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko utraty danych oraz konieczność ograniczenia uprawnień użytkowników. Wykorzystanie tej podatności może zakłócić działanie witryny i wpłynąć na doświadczenie użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki HT Mega u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd i backup istotnych danych. Priorytetem jest szybka reakcja na potencjalne incydenty związane z tą luką.