Уразливість HT Mega для WordPress дозволяє неавторизоване змінення налаштувань

Уразливість у плагіні HT Mega дозволяє змінювати налаштування та несанкціоновано реєструвати користувачів. Рекомендації щодо безпеки.
CVE-2024-4875CVSS 4.3Web

Уразливість HT Mega для WordPress дозволяє неавторизоване змінення налаштувань

Уразливість у плагіні HT Mega дозволяє змінювати налаштування та несанкціоновано реєструвати користувачів. Рекомендації щодо безпеки.

CVSS
4.3 MEDIUM
EPSS
51.34%
Активно використовується
немає в KEV
Продукт
ht mega

Що відомо

Плагін HT Mega – Absolute Addons For Elementor для WordPress має уразливість у функції 'ajax_dismiss', що дозволяє користувачам з рівнем підписника змінювати налаштування, зокрема параметр реєстрації користувачів. Це може призвести до несанкціонованої реєстрації нових користувачів.

Бізнес-вплив

Уразливість може дозволити зловмисникам з обмеженими правами змінювати критичні налаштування сайту, що впливає на безпеку реєстрації користувачів і може призвести до появи небажаних акаунтів. Це створює ризики для цілісності даних і контролю доступу на вебресурсі.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна HT Mega від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та обмежити можливість реєстрації нових користувачів до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки