Вразливість HT Mega для WordPress дозволяє викрадення чутливої інформації

Вразливість у плагіні HT Mega для WordPress дозволяє викрадення даних замовлень та персональних даних клієнтів. Рекомендується оновлення та посилення безпеки.
CVE-2023-6214CVSS 7.5Web

Вразливість HT Mega для WordPress дозволяє викрадення чутливої інформації

Вразливість у плагіні HT Mega для WordPress дозволяє викрадення даних замовлень та персональних даних клієнтів. Рекомендується оновлення та посилення безпеки.

CVSS
7.5 HIGH
EPSS
45.79%
Активно використовується
немає в KEV
Продукт
ht mega

Що відомо

Плагін HT Mega – Absolute Addons For Elementor для WordPress у версіях до 2.4.6 включно має вразливість, що дозволяє неавторизованим зловмисникам отримувати чутливі дані замовлень за останні 7 днів, включно з інформацією про продукти та персональні дані клієнтів.

Бізнес-вплив

Ця вразливість може призвести до витоку конфіденційної інформації клієнтів, що негативно впливає на репутацію компанії та може спричинити юридичні наслідки. Витік персональних даних також підвищує ризик подальших атак, таких як фішинг або соціальна інженерія.

Рекомендовані дії адміністратора

Адміністраторам слід перевірити наявність оновлень плагіна HT Mega від розробника та негайно застосувати їх. Якщо оновлення недоступні, рекомендується обмежити доступ до функції purchased_products, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки веб-сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки