Уразливість у Phrase TMS Integration для WordPress дозволяє неавторизоване видалення логів
Уразливість у Phrase TMS Integration для WordPress дозволяє користувачам з рівнем Subscriber видаляти логи через відсутність перевірки прав.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.74%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Phrase TMS Integration для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище видаляти файли журналів через відсутність перевірки прав на AJAX-ендпоінті 'wp_ajax_delete_log'.
Бізнес-вплив
Ця уразливість може призвести до втрати важливих логів, що ускладнить аудит безпеки та розслідування інцидентів. Для власників сайтів на WordPress це означає потенційний ризик приховування слідів атак або помилок, що може негативно вплинути на безпеку та стабільність інфраструктури.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при наявності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій видалення логів, переглянути журнали на предмет підозрілої активності та посилити моніторинг безпеки.