Уразливість у плагіні User Activity Log для WordPress дозволяє неавторизоване експортування логів

Плагін User Activity Log до 1.6.6 дозволяє автентифікованим користувачам експортувати логі активності та отримувати персональні дані. Оновіть плагін для захисту.
CVE-2023-4269CVSS 4.3CMS

Уразливість у плагіні User Activity Log для WordPress дозволяє неавторизоване експортування логів

Плагін User Activity Log до 1.6.6 дозволяє автентифікованим користувачам експортувати логі активності та отримувати персональні дані. Оновіть плагін для захисту.

CVSS
4.3 MEDIUM
EPSS
35.01%
Активно використовується
немає в KEV
Продукт
user activity log

Що відомо

Плагін User Activity Log для WordPress версій до 1.6.6 має уразливість, що дозволяє будь-яким автентифікованим користувачам, навіть з роллю підписника, експортувати журнали активності та отримувати персональні дані, такі як електронні адреси.

Бізнес-вплив

Ця уразливість може призвести до витоку персональних даних користувачів сайту, що негативно впливає на репутацію компанії та може порушувати вимоги щодо захисту даних. Власники сайтів на WordPress повинні враховувати ризики несанкціонованого доступу до конфіденційної інформації через плагіни.

Рекомендовані дії адміністратора

Рекомендується оновити плагін User Activity Log до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до функції експорту логів лише довіреним ролям, перевірити журнали на предмет підозрілої активності та переглянути політики доступу користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки