Уразливість у плагіні Activity Log для WordPress дозволяє несанкціонований доступ до даних

CVE-2026-1671 дозволяє користувачам з рівнем Subscriber переглядати чутливі дані у плагіні Activity Log WordPress. Рекомендується оновлення та обмеження доступу.
CVE-2026-1671CVSS 6.5CMS

Уразливість у плагіні Activity Log для WordPress дозволяє несанкціонований доступ до даних

CVE-2026-1671 дозволяє користувачам з рівнем Subscriber переглядати чутливі дані у плагіні Activity Log WordPress. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
20.92%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Activity Log для WordPress має уразливість через відсутність перевірки прав доступу у функції winter_activity_log_action() у версіях до 1.2.8 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище переглядати потенційно чутливу інформацію, наприклад, паролі адміністраторів, у логах.

Бізнес-вплив

Уразливість може призвести до розкриття конфіденційної інформації, що ставить під загрозу безпеку адміністративних облікових записів WordPress. Це підвищує ризик компрометації сайту та подальших атак, що може вплинути на репутацію та функціональність бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Activity Log і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем Subscriber і вище до логів, переглянути журнали на предмет підозрілої активності та знизити експозицію системи. Пріоритезуйте виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки