CVE-2024-1974: Уразливість Directory Traversal у плагіні HT Mega для WordPress

Уразливість Directory Traversal у плагіні HT Mega для WordPress дозволяє читати файли сервера. Рекомендується оновлення та обмеження доступу.
CVE-2024-1974CVSS 8.8Web

CVE-2024-1974: Уразливість Directory Traversal у плагіні HT Mega для WordPress

Уразливість Directory Traversal у плагіні HT Mega для WordPress дозволяє читати файли сервера. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
65.38%
Активно використовується
немає в KEV
Продукт
ht mega

Що відомо

Плагін HT Mega – Absolute Addons For Elementor для WordPress має уразливість Directory Traversal у версіях до 2.4.6 включно через функцію render. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче contributor читати довільні файли на сервері, що може призвести до витоку конфіденційної інформації.

Бізнес-вплив

Уразливість може бути використана зловмисниками для отримання доступу до конфіденційних даних на сервері, що підвищує ризик компрометації системи та витоку інформації. Для власників веб-інфраструктури це означає необхідність термінового перегляду безпеки плагінів і обмеження прав користувачів. Ігнорування проблеми може призвести до серйозних наслідків для безпеки та репутації бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна HT Mega від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки