CVE-2025-8401: podatność w wtyczce HT Mega dla WordPress
Podatność CVE-2025-8401 w wtyczce HT Mega dla WordPress umożliwia dostęp do prywatnych i chronionych treści. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 24.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ht mega
Co wiadomo
Wtyczka HT Mega – Absolute Addons For Elementor do WordPressa jest podatna na wyciek wrażliwych informacji w wersjach do 2.9.1 włącznie poprzez funkcję 'get_post_data'. Atakujący z uprawnieniami autora lub wyższymi mogą uzyskać dostęp do prywatnych, chronionych hasłem oraz szkiców postów i stron.
Wpływ biznesowy
Podatność umożliwia nieautoryzowany dostęp do poufnych treści w witrynach WordPress korzystających z wtyczki HT Mega, co może prowadzić do wycieku danych i naruszenia prywatności. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko związane z dostępem użytkowników o uprawnieniach autora i wyższych do wrażliwych informacji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki HT Mega u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć liczbę użytkowników z uprawnieniami autora i wyższymi, monitorować logi pod kątem podejrzanej aktywności oraz ocenić ekspozycję serwisu na potencjalne zagrożenia.