Уразливість у плагіні User Activity Log для WordPress дозволяє неавторизоване експортування логів
Плагін User Activity Log до 1.6.6 дозволяє автентифікованим користувачам експортувати логі активності та отримувати персональні дані. Оновіть плагін для захисту.
- CVSS
- 4.3 MEDIUM
- EPSS
- 35.01%
- Активно використовується
- немає в KEV
- Продукт
- user activity log
Що відомо
Плагін User Activity Log для WordPress версій до 1.6.6 має уразливість, що дозволяє будь-яким автентифікованим користувачам, навіть з роллю підписника, експортувати журнали активності та отримувати персональні дані, такі як електронні адреси.
Бізнес-вплив
Ця уразливість може призвести до витоку персональних даних користувачів сайту, що негативно впливає на репутацію компанії та може порушувати вимоги щодо захисту даних. Власники сайтів на WordPress повинні враховувати ризики несанкціонованого доступу до конфіденційної інформації через плагіни.
Рекомендовані дії адміністратора
Рекомендується оновити плагін User Activity Log до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до функції експорту логів лише довіреним ролям, перевірити журнали на предмет підозрілої активності та переглянути політики доступу користувачів.