Уразливість обходу автентифікації в Logtivity для WordPress (CVE-2026-8198)

Logtivity для WordPress має уразливість обходу автентифікації, що дозволяє доступ до конфігурацій через REST API. Рекомендується оновлення та обмеження доступу.
CVE-2026-8198CVSS 5.3Web

Уразливість обходу автентифікації в Logtivity для WordPress (CVE-2026-8198)

Logtivity для WordPress має уразливість обходу автентифікації, що дозволяє доступ до конфігурацій через REST API. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
36.69%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Logtivity для WordPress версій до 3.3.6 включно має уразливість обходу автентифікації, що дозволяє неавторизованим користувачам отримувати доступ до конфігураційних параметрів через REST API. Це пов’язано з логічною помилкою у методі перевірки авторизації, що ігнорує перевірку токена при відсутності заголовка Authorization.

Бізнес-вплив

Уразливість може призвести до розкриття конфіденційних налаштувань плагіна, включно з ключем API сайту, що дозволяє зловмисникам імітувати сайт у викликах до сервісу Logtivity. Це створює ризик компрометації даних та потенційного подальшого зловживання функціоналом плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Logtivity та встановити їх для усунення уразливості. Якщо оновлення недоступні, слід обмежити доступ до REST API, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати заходи безпеки для захисту конфігураційних даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки