Уразливість у BadgeOS для WordPress дозволяє несанкціоноване видалення логів
Уразливість у BadgeOS для WordPress дозволяє користувачам з правами підписника видаляти логи плагіна. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 31.53%
- Активно використовується
- немає в KEV
- Продукт
- badgeos
Що відомо
Плагін BadgeOS для WordPress має уразливість, що дозволяє користувачам з рівнем доступу підписника та вище видаляти записи журналу плагіна через відсутність перевірки прав у функції delete_badgeos_log_entries у версіях до 3.7.1.6 включно. Це може призвести до втрати важливої інформації про активність плагіна.
Бізнес-вплив
Для власників веб-сайтів на WordPress, які використовують BadgeOS, ця уразливість може спричинити втрату журналів активності, що ускладнить аудит безпеки та розслідування інцидентів. Зловмисники з обліковим записом підписника можуть маніпулювати логами, що потенційно приховує їхні дії.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна BadgeOS від розробника та застосувати їх. Якщо оновлення недоступне, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та пріоритезуйте оновлення цього плагіна у вашому процесі управління вразливостями.