Уразливість SendGrid для WordPress дозволяє неавторизоване видалення логів

Уразливість CVE-2024-9364 у плагіні SendGrid для WordPress дозволяє користувачам з рівнем Subscriber видаляти лог-файли. Рекомендується оновлення та обмеження доступу.
CVE-2024-9364CVSS 4.3Web

Уразливість SendGrid для WordPress дозволяє неавторизоване видалення логів

Уразливість CVE-2024-9364 у плагіні SendGrid для WordPress дозволяє користувачам з рівнем Subscriber видаляти лог-файли. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
28.95%
Активно використовується
немає в KEV
Продукт
sendgrid

Що відомо

Плагін SendGrid для WordPress містить уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище видаляти лог-файли плагіна через відсутність перевірки прав у функції 'wp_mailplus_clear_logs'. Це може призвести до втрати важливих даних журналів.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін SendGrid, ця уразливість може призвести до втрати логів, що ускладнює аудит та розслідування інцидентів безпеки. Зловмисники з мінімальним рівнем доступу можуть приховати сліди своєї діяльності, що підвищує ризики для безпеки інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SendGrid від розробника smackcoders і застосувати їх у разі наявності. Якщо оновлення недоступні, обмежте доступ користувачів до рівня, нижчого за Subscriber, перегляньте журнали на предмет підозрілої активності та посиліть моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки