Уразливість HT Mega для WordPress дозволяє викрадення конфіденційних даних
Уразливість CVE-2024-8910 у плагіні HT Mega для WordPress дозволяє користувачам Contributor отримувати доступ до конфіденційних шаблонів. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 23.43%
- Активно використовується
- немає в KEV
- Продукт
- ht mega
Що відомо
Плагін HT Mega – Absolute Addons For Elementor для WordPress у версіях до 2.6.5 включно має уразливість, що дозволяє користувачам з рівнем доступу Contributor і вище отримувати доступ до приватних, чернеткових та очікуючих шаблонів. Уразливість пов’язана з функцією render у файлі htmega_accordion.php.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін HT Mega, ця уразливість може призвести до витоку конфіденційної інформації шаблонів, що може вплинути на безпеку контенту та довіру користувачів. Зловмисники з обмеженим доступом можуть отримати більше інформації, ніж передбачалося, що підвищує ризики компрометації сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна HT Mega від розробника hasthemes і встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сайту до потенційних атак.