Уразливість SendGrid для WordPress дозволяє неавторизоване видалення логів
Уразливість CVE-2024-9364 у плагіні SendGrid для WordPress дозволяє користувачам з рівнем Subscriber видаляти лог-файли. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 28.95%
- Активно використовується
- немає в KEV
- Продукт
- sendgrid
Що відомо
Плагін SendGrid для WordPress містить уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище видаляти лог-файли плагіна через відсутність перевірки прав у функції 'wp_mailplus_clear_logs'. Це може призвести до втрати важливих даних журналів.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін SendGrid, ця уразливість може призвести до втрати логів, що ускладнює аудит та розслідування інцидентів безпеки. Зловмисники з мінімальним рівнем доступу можуть приховати сліди своєї діяльності, що підвищує ризики для безпеки інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна SendGrid від розробника smackcoders і застосувати їх у разі наявності. Якщо оновлення недоступні, обмежте доступ користувачів до рівня, нижчого за Subscriber, перегляньте журнали на предмет підозрілої активності та посиліть моніторинг безпеки.