Уразливість у плагіні User Activity Log для WordPress дозволяє неавторизованим користувачам змінювати налаштування

Плагін User Activity Log WordPress до версії 2.2 дозволяє неавторизованим користувачам змінювати налаштування. Рекомендовано оновлення та перевірку безпеки.
CVE-2025-13471CVSS 5.3CMS

Уразливість у плагіні User Activity Log для WordPress дозволяє неавторизованим користувачам змінювати налаштування

Плагін User Activity Log WordPress до версії 2.2 дозволяє неавторизованим користувачам змінювати налаштування. Рекомендовано оновлення та перевірку безпеки.

CVSS
5.3 MEDIUM
EPSS
18.12%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін User Activity Log для WordPress версії до 2.2 має уразливість, через яку неавторизовані користувачі можуть встановлювати деякі опції в значення 1, наприклад, активувати реєстрацію користувачів, навіть якщо вона була вимкнена. Це пов’язано з некоректною обробкою невдалих спроб входу.

Бізнес-вплив

Ця уразливість може призвести до небажаних змін у конфігурації сайту, зокрема до активації функцій, які адміністратори вимкнули, що потенційно збільшує ризик несанкціонованої реєстрації користувачів і подальших атак. Власники сайтів на WordPress повинні врахувати цей ризик для підтримки безпеки своєї інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна User Activity Log і встановити їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ до функцій плагіна, переглянути журнали входів на предмет підозрілої активності та обмежити можливість зміни налаштувань плагіна неавторизованими користувачами.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки