Вразливість Path Traversal у плагіні HT Mega для WordPress

Вразливість Path Traversal у плагіні HT Mega дозволяє авторизованим користувачам створювати та видаляти CSS-файли на Windows. Рекомендується оновлення та контроль доступу.
CVE-2025-8151CVSS 4.3Windows

Вразливість Path Traversal у плагіні HT Mega для WordPress

Вразливість Path Traversal у плагіні HT Mega дозволяє авторизованим користувачам створювати та видаляти CSS-файли на Windows. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
30.15%
Активно використовується
немає в KEV
Продукт
ht mega

Що відомо

Плагін HT Mega – Absolute Addons For Elementor для WordPress має вразливість Path Traversal у функції 'save_block_css' у версіях до 2.9.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Автор і вище створювати та видаляти CSS-файли у будь-яких каталогах на Windows-системах.

Бізнес-вплив

Для власників інфраструктури на базі Windows ця вразливість може призвести до несанкціонованого створення або видалення CSS-файлів, що потенційно впливає на цілісність вебсайту та його зовнішній вигляд. Зловмисники з правами автора можуть змінювати файли, що може спричинити порушення роботи сайту або використання для подальших атак.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна HT Mega від розробника hasthemes та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати активність користувачів з рівнем доступу Автор і вище, а також переглянути логи на предмет підозрілих дій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки