Вразливість Path Traversal у плагіні HT Mega для WordPress
Вразливість Path Traversal у плагіні HT Mega дозволяє авторизованим користувачам створювати та видаляти CSS-файли на Windows. Рекомендується оновлення та контроль доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 30.15%
- Активно використовується
- немає в KEV
- Продукт
- ht mega
Що відомо
Плагін HT Mega – Absolute Addons For Elementor для WordPress має вразливість Path Traversal у функції 'save_block_css' у версіях до 2.9.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Автор і вище створювати та видаляти CSS-файли у будь-яких каталогах на Windows-системах.
Бізнес-вплив
Для власників інфраструктури на базі Windows ця вразливість може призвести до несанкціонованого створення або видалення CSS-файлів, що потенційно впливає на цілісність вебсайту та його зовнішній вигляд. Зловмисники з правами автора можуть змінювати файли, що може спричинити порушення роботи сайту або використання для подальших атак.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна HT Mega від розробника hasthemes та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати активність користувачів з рівнем доступу Автор і вище, а також переглянути логи на предмет підозрілих дій.