Уразливість у плагіні Traffic Monitor для WordPress дозволяє неавторизоване вимкнення логування ботів

Плагін Traffic Monitor для WordPress дозволяє неавторизоване вимкнення логування ботів через відсутність перевірки прав. Рекомендується оновлення та моніторинг безпеки.
CVE-2025-5815CVSS 5.3Web

Уразливість у плагіні Traffic Monitor для WordPress дозволяє неавторизоване вимкнення логування ботів

Плагін Traffic Monitor для WordPress дозволяє неавторизоване вимкнення логування ботів через відсутність перевірки прав. Рекомендується оновлення та моніторинг безпеки.

CVSS
5.3 MEDIUM
EPSS
31.47%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Traffic Monitor для WordPress має уразливість через відсутність перевірки прав у функції tfcm_maybe_set_bot_flags() у версіях до 3.2.2 включно. Це дозволяє неавторизованим зловмисникам вимикати логування ботів, що може приховувати шкідливу активність.

Бізнес-вплив

Для власників вебсайтів на WordPress ця уразливість може призвести до втрати важливої інформації про активність ботів, що ускладнює виявлення та реагування на автоматизовані атаки. Відсутність логування ботів знижує ефективність моніторингу безпеки і може збільшити ризик компрометації сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Traffic Monitor і встановити останню версію, де усунено цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до функцій плагіна, переглянути журнали активності на предмет підозрілих дій і знизити експозицію сайту до потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки