Уразливість CSRF у плагіні Debug Log Manager для WordPress
Плагін Debug Log Manager для WordPress уразливий до CSRF, що дозволяє очищувати журнали налагодження без авторизації.
- CVSS
- 4.3 MEDIUM
- EPSS
- 17.5%
- Активно використовується
- немає в KEV
- Продукт
- debug log manager
Що відомо
Плагін Debug Log Manager для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.2.1 включно через відсутність або неправильну перевірку nonce у функції clear_log(). Це дозволяє неавторизованим зловмисникам очищувати журнал налагодження, змушуючи адміністратора сайту виконати шкідливу дію, наприклад, клікнути на посилання.
Бізнес-вплив
Для власників вебінфраструктури ця уразливість може призвести до втрати важливої інформації журналів налагодження, що ускладнює діагностику та реагування на інциденти безпеки. Зловмисники можуть приховати сліди своїх дій, що підвищує ризики тривалого перебування загрози в системі.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Debug Log Manager від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, зменшити експозицію сайту, перевірити логи на підозрілі дії та підвищити обізнаність адміністраторів щодо потенційних фішингових атак.