Уразливість у плагіні WP Mail Log дозволяє ролі Contributor переглядати та видаляти дані

Уразливість у WP Mail Log (до 1.1.3) дозволяє ролі Contributor отримувати доступ до даних адміністратора через REST API. Оновіть плагін для безпеки.
CVE-2023-5644CVSS 7.6CMS

Уразливість у плагіні WP Mail Log дозволяє ролі Contributor переглядати та видаляти дані

Уразливість у WP Mail Log (до 1.1.3) дозволяє ролі Contributor отримувати доступ до даних адміністратора через REST API. Оновіть плагін для безпеки.

CVSS
7.6 HIGH
EPSS
39.83%
Активно використовується
немає в KEV
Продукт
wp mail log

Що відомо

Плагін WP Mail Log для WordPress версій до 1.1.3 має помилку в авторизації REST API, що дозволяє користувачам з роллю Contributor переглядати та видаляти дані, доступні лише адміністраторам. Це створює ризик несанкціонованого доступу до конфіденційної інформації.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують плагін WP Mail Log, ця уразливість може призвести до витоку або втрати важливих даних через доступ користувачів з обмеженими правами. Зловмисники або недобросовісні користувачі можуть маніпулювати логами пошти, що ускладнює аудит та безпеку системи.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Mail Log до версії 1.1.3 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ користувачів з роллю Contributor до REST API плагіна, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення для захисту даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки