Уразливість HT Mega для WordPress дозволяє викрадення конфіденційних даних

Уразливість CVE-2024-8910 у плагіні HT Mega для WordPress дозволяє користувачам Contributor отримувати доступ до конфіденційних шаблонів. Рекомендується оновлення та обмеження доступу.
CVE-2024-8910CVSS 4.3Web

Уразливість HT Mega для WordPress дозволяє викрадення конфіденційних даних

Уразливість CVE-2024-8910 у плагіні HT Mega для WordPress дозволяє користувачам Contributor отримувати доступ до конфіденційних шаблонів. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
23.43%
Активно використовується
немає в KEV
Продукт
ht mega

Що відомо

Плагін HT Mega – Absolute Addons For Elementor для WordPress у версіях до 2.6.5 включно має уразливість, що дозволяє користувачам з рівнем доступу Contributor і вище отримувати доступ до приватних, чернеткових та очікуючих шаблонів. Уразливість пов’язана з функцією render у файлі htmega_accordion.php.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін HT Mega, ця уразливість може призвести до витоку конфіденційної інформації шаблонів, що може вплинути на безпеку контенту та довіру користувачів. Зловмисники з обмеженим доступом можуть отримати більше інформації, ніж передбачалося, що підвищує ризики компрометації сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна HT Mega від розробника hasthemes і встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сайту до потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки