Уразливість у WP Log Viewer дозволяє неавторизоване використання функцій
Уразливість у WP Log Viewer дозволяє користувачам з рівнем Subscriber переглядати логи та змінювати налаштування плагіна. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.4 MEDIUM
- EPSS
- 23.88%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Log Viewer для WordPress має уразливість через відсутність перевірки прав доступу в кількох AJAX діях у версіях до 1.2.1 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище переглядати логи та змінювати налаштування плагіна.
Бізнес-вплив
Зловмисники з обліковим записом рівня Subscriber можуть отримати доступ до журналів та змінювати налаштування плагіна, що може призвести до витоку інформації або порушення роботи сайту. Це підвищує ризик компрометації веб-ресурсу та впливає на безпеку даних і стабільність роботи інфраструктури.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Log Viewer та встановити їх, якщо доступні. У разі відсутності патчу слід обмежити доступ користувачів до плагіна, переглянути журнали на предмет підозрілої активності та знизити рівень доступу там, де це можливо. Рекомендується також моніторити подальші повідомлення від розробників плагіна.