Уразливість у плагіні Activity Log для WordPress дозволяє несанкціонований доступ до даних
CVE-2026-1671 дозволяє користувачам з рівнем Subscriber переглядати чутливі дані у плагіні Activity Log WordPress. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 20.92%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Activity Log для WordPress має уразливість через відсутність перевірки прав доступу у функції winter_activity_log_action() у версіях до 1.2.8 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище переглядати потенційно чутливу інформацію, наприклад, паролі адміністраторів, у логах.
Бізнес-вплив
Уразливість може призвести до розкриття конфіденційної інформації, що ставить під загрозу безпеку адміністративних облікових записів WordPress. Це підвищує ризик компрометації сайту та подальших атак, що може вплинути на репутацію та функціональність бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Activity Log і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем Subscriber і вище до логів, переглянути журнали на предмет підозрілої активності та знизити експозицію системи. Пріоритезуйте виправлення цієї уразливості у планах безпеки.