Уразливість у плагіні Seraphinite Accelerator для WordPress дозволяє несанкціоноване очищення логів
Уразливість у плагіні Seraphinite Accelerator дозволяє користувачам з рівнем Subscriber очищати логи. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 16.49%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Seraphinite Accelerator для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище очищати журнали налагодження через відсутність перевірки прав на AJAX дію seraph_accel_api з параметром fn=LogClear. Уразливість присутня у версіях до 2.28.14 включно.
Бізнес-вплив
Ця уразливість може призвести до втрати важливих логів налагодження та операційних записів, що ускладнює виявлення та розслідування інцидентів безпеки. Для ІТ-операторів це означає підвищений ризик приховання слідів атак або помилок, що може вплинути на стабільність і безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Seraphinite Accelerator і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій плагіна, переглянути журнали на предмет підозрілої активності та впровадити моніторинг для виявлення спроб очищення логів.