Уразливість витоку паролів у Simple History для WordPress через режим Detective Mode

Уразливість CVE-2025-5760 у Simple History для WordPress дозволяє витікати паролям користувачів у логах через режим Detective Mode. Оновіть плагін для захисту.
CVE-2025-5760CVSS 4.9CMS

Уразливість витоку паролів у Simple History для WordPress через режим Detective Mode

Уразливість CVE-2025-5760 у Simple History для WordPress дозволяє витікати паролям користувачів у логах через режим Detective Mode. Оновіть плагін для захисту.

CVSS
4.9 MEDIUM
EPSS
30.34%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simple History для WordPress до версії 5.8.1 має уразливість, що дозволяє витікати паролі користувачів у логах через неправильну обробку даних у режимі Detective Mode. Паролі записуються у відкритому вигляді при будь-якому вході в систему, що створює ризик компрометації облікових даних.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують Simple History, ця уразливість означає, що паролі користувачів можуть бути збережені у відкритому вигляді в логах, доступ до яких можуть отримати адміністратори або зловмисники з правами читання бази даних. Це підвищує ризик несанкціонованого доступу та компрометації облікових записів, особливо якщо логи не захищені належним чином.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Simple History до версії 5.8.1 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід тимчасово вимкнути режим Detective Mode, обмежити доступ до логів та провести аудит наявних логів на предмет збережених паролів. Також варто переглянути політику безпеки доступу до бази даних і журналів, а також моніторити підозрілі активності входу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки