Уразливість у плагіні User Activity Log для WordPress дозволяє неавторизованим користувачам змінювати налаштування
Плагін User Activity Log WordPress до версії 2.2 дозволяє неавторизованим користувачам змінювати налаштування. Рекомендовано оновлення та перевірку безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 18.12%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін User Activity Log для WordPress версії до 2.2 має уразливість, через яку неавторизовані користувачі можуть встановлювати деякі опції в значення 1, наприклад, активувати реєстрацію користувачів, навіть якщо вона була вимкнена. Це пов’язано з некоректною обробкою невдалих спроб входу.
Бізнес-вплив
Ця уразливість може призвести до небажаних змін у конфігурації сайту, зокрема до активації функцій, які адміністратори вимкнули, що потенційно збільшує ризик несанкціонованої реєстрації користувачів і подальших атак. Власники сайтів на WordPress повинні врахувати цей ризик для підтримки безпеки своєї інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна User Activity Log і встановити їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ до функцій плагіна, переглянути журнали входів на предмет підозрілої активності та обмежити можливість зміни налаштувань плагіна неавторизованими користувачами.