Уразливість HT Mega для WordPress дозволяє викрадення конфіденційної інформації

Уразливість у плагіні HT Mega для WordPress дозволяє авторизованим користувачам отримати доступ до приватного контенту. Рекомендується оновлення та обмеження доступу.
CVE-2025-8401CVSS 4.3Web

Уразливість HT Mega для WordPress дозволяє викрадення конфіденційної інформації

Уразливість у плагіні HT Mega для WordPress дозволяє авторизованим користувачам отримати доступ до приватного контенту. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
24.71%
Активно використовується
немає в KEV
Продукт
ht mega

Що відомо

Плагін HT Mega – Absolute Addons For Elementor для WordPress має уразливість витоку чутливої інформації через функцію 'get_post_data' у версіях до 2.9.1 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть отримати доступ до приватного, захищеного паролем та чернеткового контенту.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до конфіденційного контенту сайту, що ставить під загрозу приватність і безпеку інформації. Власники сайтів і ІТ-оператори повинні враховувати ризики витоку даних, особливо якщо на сайті є обмежений контент, доступний лише певним користувачам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна HT Mega від розробника hasthemes і застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Автор і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію чутливого контенту. Пріоритезуйте заходи безпеки відповідно до ризиків вашої інфраструктури.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки