Уразливість у WP Remote Users Sync дозволяє неавторизований доступ до логів
Уразливість у WP Remote Users Sync дозволяє користувачам з мінімальними правами переглядати логи. Рекомендується оновити плагін для захисту сайту.
- CVSS
- 4.3 MEDIUM
- EPSS
- 41.83%
- Активно використовується
- немає в KEV
- Продукт
- wp remote users sync
Що відомо
Плагін WP Remote Users Sync для WordPress має уразливість, що дозволяє користувачам з правами підписника або вище переглядати логи через відсутність перевірки прав у функції 'refresh_logs_async' у версіях до 1.2.11 включно. Це може призвести до несанкціонованого доступу до даних.
Бізнес-вплив
Для власників веб-сайтів на WordPress, які використовують цей плагін, існує ризик витоку інформації через доступ до логів користувачами з мінімальними привілеями. Це може вплинути на конфіденційність даних та ускладнити аудит безпеки. Вразливість має середній рівень критичності, але її слід враховувати при управлінні безпекою сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Remote Users Sync від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з правами підписника до функцій плагіна, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.