Уразливість у плагіні ECPay Ecommerce для WooCommerce дозволяє несанкціоноване очищення логів
Виявлено уразливість у плагіні ECPay Ecommerce для WooCommerce, що дозволяє користувачам з низьким рівнем доступу очищувати лог-файли. Рекомендовано оновлення та контроль доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 21.04%
- Активно використовується
- немає в KEV
- Продукт
- ecpay ecommerce for woocommerce
Що відомо
Плагін ECPay Ecommerce для WooCommerce має уразливість через відсутність перевірки прав на AJAX-дію 'clear_ecpay_debug_log', що дозволяє користувачам з рівнем доступу Subscriber і вище очищувати лог-файли плагіна без належних прав.
Бізнес-вплив
Ця уразливість може призвести до втрати важливої інформації в логах, що ускладнює виявлення та розслідування інцидентів безпеки. Для власників сайтів на WordPress це означає підвищений ризик приховування слідів атак або помилок, що може вплинути на стабільність і безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, переглянути журнали подій на предмет підозрілої активності та зменшити експозицію плагіна. Важливо також контролювати права доступу та регулярно моніторити безпеку сайту.