Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en HT Mega – Absolute Addons para Elementor para WordPress (CVE-2025-8401)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-285 Autorización incorrecta
Fecha de publicación:
31/07/2025
Última modificación:
13/08/2025

Descripción

El complemento HT Mega – Absolute Addons para Elementor para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 2.9.1 incluida, a través de la función 'get_post_data'. Esto permite a atacantes autenticados, con acceso de autor o superior, extraer datos confidenciales, incluyendo el contenido de entradas y páginas privadas, protegidas con contraseña y en borrador.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:hasthemes:ht_mega:*:*:*:*:free:wordpress:*:* 2.9.2 (excluyendo)