CVE-2024-1974: Уразливість Directory Traversal у плагіні HT Mega для WordPress
Уразливість Directory Traversal у плагіні HT Mega для WordPress дозволяє читати файли сервера. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 65.38%
- Активно використовується
- немає в KEV
- Продукт
- ht mega
Що відомо
Плагін HT Mega – Absolute Addons For Elementor для WordPress має уразливість Directory Traversal у версіях до 2.4.6 включно через функцію render. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче contributor читати довільні файли на сервері, що може призвести до витоку конфіденційної інформації.
Бізнес-вплив
Уразливість може бути використана зловмисниками для отримання доступу до конфіденційних даних на сервері, що підвищує ризик компрометації системи та витоку інформації. Для власників веб-інфраструктури це означає необхідність термінового перегляду безпеки плагінів і обмеження прав користувачів. Ігнорування проблеми може призвести до серйозних наслідків для безпеки та репутації бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна HT Mega від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.