CVE-2025-8068: podatność w wtyczce HT Mega dla WordPress

Luka w wtyczce HT Mega dla WordPress umożliwia usuwanie plików i przenoszenie treści do kosza przez użytkowników z uprawnieniami Contributor i wyższymi.
CVE-2025-8068CVSS 4.3Web

CVE-2025-8068: podatność w wtyczce HT Mega dla WordPress

Luka w wtyczce HT Mega dla WordPress umożliwia usuwanie plików i przenoszenie treści do kosza przez użytkowników z uprawnieniami Contributor i wyższymi.

CVSS
4.3 MEDIUM
EPSS
21.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
ht mega

Co wiadomo

Wtyczka HT Mega – Absolute Addons For Elementor do WordPressa posiada lukę umożliwiającą nieautoryzowaną modyfikację i utratę danych poprzez niewłaściwą kontrolę uprawnień w funkcji 'ajax_trash_templates'. Atakujący z uprawnieniami na poziomie Współpracownika lub wyższymi mogą usuwać dowolne załączniki oraz przenosić posty, strony i szablony do kosza.

Wpływ biznesowy

Luka ta może prowadzić do niezamierzonego usunięcia ważnych plików i treści na stronie internetowej, co wpływa na integralność i dostępność danych. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko utraty danych oraz konieczność ograniczenia uprawnień użytkowników. Wykorzystanie tej podatności może zakłócić działanie witryny i wpłynąć na doświadczenie użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki HT Mega u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd i backup istotnych danych. Priorytetem jest szybka reakcja na potencjalne incydenty związane z tą luką.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS