CVE-2026-8198: Błąd uwierzytelniania w wtyczce Logtivity dla WordPress
Luka w Logtivity WordPress pozwala na ominięcie uwierzytelniania i wyciek konfiguracji. Zalecana szybka aktualizacja i monitorowanie systemu.
- CVSS
- 5.3 MEDIUM
- EPSS
- 36.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Logtivity dla WordPress (wersje do 3.3.6 włącznie) posiada lukę umożliwiającą ominięcie uwierzytelniania i ujawnienie informacji. Błąd wynika z niewłaściwej walidacji nagłówka Authorization, co pozwala nieautoryzowanym użytkownikom na dostęp do konfiguracji wtyczki przez REST API.
Wpływ biznesowy
Atakujący mogą uzyskać dostęp do klucza API wtyczki Logtivity, co umożliwia podszywanie się pod witrynę w wywołaniach API do usługi Logtivity. Może to prowadzić do nieautoryzowanego dostępu do danych i potencjalnego naruszenia bezpieczeństwa systemu. Operatorzy powinni traktować tę lukę jako średniego ryzyka i odpowiednio ją zaadresować, aby chronić integralność i poufność danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Logtivity do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki, należy ograniczyć dostęp do endpointu /wp-json/logtivity/v1/options, monitorować logi pod kątem podejrzanych żądań oraz rozważyć tymczasowe wyłączenie wtyczki. Regularnie przeglądaj i aktualizuj uprawnienia oraz klucze API, aby minimalizować ryzyko wykorzystania luki.