Уразливість у плагіні Error Log Viewer для WordPress дозволяє неавторизоване читання логів
Плагін Error Log Viewer до 1.1.3 дозволяє неавторизоване читання PHP логів через Directory Listing. Рекомендується оновлення для безпеки.
- CVSS
- 6.5 MEDIUM
- EPSS
- 44.56%
- Активно використовується
- немає в KEV
- Продукт
- error log viewer
Що відомо
Плагін Error Log Viewer від BestWebSoft версій до 1.1.3 має проблему з відображенням директорій, що дозволяє користувачам без авторизації переглядати та завантажувати PHP логи. Це може призвести до витоку конфіденційної інформації.
Бізнес-вплив
Для власників веб-сайтів на WordPress ця уразливість може спричинити розкриття внутрішніх логів, що містять чутливі дані про роботу сайту та помилки. Зловмисники можуть використати цю інформацію для подальших атак або компрометації системи. Важливо вчасно оцінити ризики та вжити заходів для захисту інфраструктури.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Error Log Viewer до версії 1.1.3 або новішої, де ця уразливість усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до директорії з логами, перевірити журнали доступу на підозрілі дії та мінімізувати експозицію плагіна в мережі. Також варто регулярно моніторити оновлення від виробника.