Уразливість у WP Remote Users Sync дозволяє неавторизований доступ до логів

Уразливість у WP Remote Users Sync дозволяє користувачам з мінімальними правами переглядати логи. Рекомендується оновити плагін для захисту сайту.
CVE-2023-4374CVSS 4.3Web

Уразливість у WP Remote Users Sync дозволяє неавторизований доступ до логів

Уразливість у WP Remote Users Sync дозволяє користувачам з мінімальними правами переглядати логи. Рекомендується оновити плагін для захисту сайту.

CVSS
4.3 MEDIUM
EPSS
41.83%
Активно використовується
немає в KEV
Продукт
wp remote users sync

Що відомо

Плагін WP Remote Users Sync для WordPress має уразливість, що дозволяє користувачам з правами підписника або вище переглядати логи через відсутність перевірки прав у функції 'refresh_logs_async' у версіях до 1.2.11 включно. Це може призвести до несанкціонованого доступу до даних.

Бізнес-вплив

Для власників веб-сайтів на WordPress, які використовують цей плагін, існує ризик витоку інформації через доступ до логів користувачами з мінімальними привілеями. Це може вплинути на конфіденційність даних та ускладнити аудит безпеки. Вразливість має середній рівень критичності, але її слід враховувати при управлінні безпекою сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Remote Users Sync від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з правами підписника до функцій плагіна, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки