Уразливість у плагіні Seraphinite Accelerator для WordPress дозволяє несанкціоноване очищення логів

Уразливість у плагіні Seraphinite Accelerator дозволяє користувачам з рівнем Subscriber очищати логи. Рекомендується оновлення та обмеження доступу.
CVE-2026-3056CVSS 4.3Web

Уразливість у плагіні Seraphinite Accelerator для WordPress дозволяє несанкціоноване очищення логів

Уразливість у плагіні Seraphinite Accelerator дозволяє користувачам з рівнем Subscriber очищати логи. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
16.49%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Seraphinite Accelerator для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище очищати журнали налагодження через відсутність перевірки прав на AJAX дію seraph_accel_api з параметром fn=LogClear. Уразливість присутня у версіях до 2.28.14 включно.

Бізнес-вплив

Ця уразливість може призвести до втрати важливих логів налагодження та операційних записів, що ускладнює виявлення та розслідування інцидентів безпеки. Для ІТ-операторів це означає підвищений ризик приховання слідів атак або помилок, що може вплинути на стабільність і безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Seraphinite Accelerator і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій плагіна, переглянути журнали на предмет підозрілої активності та впровадити моніторинг для виявлення спроб очищення логів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки