Уразливість у Phrase TMS Integration для WordPress дозволяє неавторизоване видалення логів

Уразливість у Phrase TMS Integration для WordPress дозволяє користувачам з рівнем Subscriber видаляти логи через відсутність перевірки прав.
CVE-2025-12168CVSS 4.3CMS

Уразливість у Phrase TMS Integration для WordPress дозволяє неавторизоване видалення логів

Уразливість у Phrase TMS Integration для WordPress дозволяє користувачам з рівнем Subscriber видаляти логи через відсутність перевірки прав.

CVSS
4.3 MEDIUM
EPSS
5.74%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Phrase TMS Integration для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище видаляти файли журналів через відсутність перевірки прав на AJAX-ендпоінті 'wp_ajax_delete_log'.

Бізнес-вплив

Ця уразливість може призвести до втрати важливих логів, що ускладнить аудит безпеки та розслідування інцидентів. Для власників сайтів на WordPress це означає потенційний ризик приховування слідів атак або помилок, що може негативно вплинути на безпеку та стабільність інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при наявності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій видалення логів, переглянути журнали на предмет підозрілої активності та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки