Уразливість у плагіні WP Mail Log дозволяє ролі Contributor переглядати та видаляти дані
Уразливість у WP Mail Log (до 1.1.3) дозволяє ролі Contributor отримувати доступ до даних адміністратора через REST API. Оновіть плагін для безпеки.
- CVSS
- 7.6 HIGH
- EPSS
- 39.83%
- Активно використовується
- немає в KEV
- Продукт
- wp mail log
Що відомо
Плагін WP Mail Log для WordPress версій до 1.1.3 має помилку в авторизації REST API, що дозволяє користувачам з роллю Contributor переглядати та видаляти дані, доступні лише адміністраторам. Це створює ризик несанкціонованого доступу до конфіденційної інформації.
Бізнес-вплив
Для власників вебсайтів на WordPress, які використовують плагін WP Mail Log, ця уразливість може призвести до витоку або втрати важливих даних через доступ користувачів з обмеженими правами. Зловмисники або недобросовісні користувачі можуть маніпулювати логами пошти, що ускладнює аудит та безпеку системи.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP Mail Log до версії 1.1.3 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ користувачів з роллю Contributor до REST API плагіна, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення для захисту даних.