Luka wtyczki User Activity Log WordPress umożliwia nieautoryzowaną zmianę ustawień

Wtyczka User Activity Log WordPress do 2.2 pozwala nieautoryzowanym użytkownikom zmieniać ustawienia, np. włączać rejestrację. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13471CVSS 5.3CMS

Luka wtyczki User Activity Log WordPress umożliwia nieautoryzowaną zmianę ustawień

Wtyczka User Activity Log WordPress do 2.2 pozwala nieautoryzowanym użytkownikom zmieniać ustawienia, np. włączać rejestrację. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
18.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka User Activity Log do WordPressa w wersji do 2.2 nieprawidłowo obsługuje nieudane próby logowania, co pozwala nieautoryzowanym użytkownikom na ustawienie wybranych opcji na wartość 1, np. włączenie rejestracji użytkowników mimo jej wyłączenia.

Wpływ biznesowy

Ta luka może prowadzić do niezamierzonych zmian w konfiguracji witryny WordPress, takich jak włączenie rejestracji użytkowników, co zwiększa ryzyko nieautoryzowanego dostępu i potencjalnych nadużyć. Operatorzy stron powinni zwrócić uwagę na możliwość manipulacji ustawieniami i potencjalne zagrożenia dla integralności i bezpieczeństwa serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki User Activity Log i jej instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem nietypowych prób logowania oraz zweryfikować aktualne ustawienia rejestracji użytkowników. Priorytetowo traktuj aktualizacje i audyt konfiguracji wtyczek WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS