CVE-2026-8198: Błąd uwierzytelniania w wtyczce Logtivity dla WordPress

Luka w Logtivity WordPress pozwala na ominięcie uwierzytelniania i wyciek konfiguracji. Zalecana szybka aktualizacja i monitorowanie systemu.
CVE-2026-8198CVSS 5.3Web

CVE-2026-8198: Błąd uwierzytelniania w wtyczce Logtivity dla WordPress

Luka w Logtivity WordPress pozwala na ominięcie uwierzytelniania i wyciek konfiguracji. Zalecana szybka aktualizacja i monitorowanie systemu.

CVSS
5.3 MEDIUM
EPSS
36.69%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Logtivity dla WordPress (wersje do 3.3.6 włącznie) posiada lukę umożliwiającą ominięcie uwierzytelniania i ujawnienie informacji. Błąd wynika z niewłaściwej walidacji nagłówka Authorization, co pozwala nieautoryzowanym użytkownikom na dostęp do konfiguracji wtyczki przez REST API.

Wpływ biznesowy

Atakujący mogą uzyskać dostęp do klucza API wtyczki Logtivity, co umożliwia podszywanie się pod witrynę w wywołaniach API do usługi Logtivity. Może to prowadzić do nieautoryzowanego dostępu do danych i potencjalnego naruszenia bezpieczeństwa systemu. Operatorzy powinni traktować tę lukę jako średniego ryzyka i odpowiednio ją zaadresować, aby chronić integralność i poufność danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Logtivity do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki, należy ograniczyć dostęp do endpointu /wp-json/logtivity/v1/options, monitorować logi pod kątem podejrzanych żądań oraz rozważyć tymczasowe wyłączenie wtyczki. Regularnie przeglądaj i aktualizuj uprawnienia oraz klucze API, aby minimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS