Уразливість обходу автентифікації в Logtivity для WordPress (CVE-2026-8198)
Logtivity для WordPress має уразливість обходу автентифікації, що дозволяє доступ до конфігурацій через REST API. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 36.69%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Logtivity для WordPress версій до 3.3.6 включно має уразливість обходу автентифікації, що дозволяє неавторизованим користувачам отримувати доступ до конфігураційних параметрів через REST API. Це пов’язано з логічною помилкою у методі перевірки авторизації, що ігнорує перевірку токена при відсутності заголовка Authorization.
Бізнес-вплив
Уразливість може призвести до розкриття конфіденційних налаштувань плагіна, включно з ключем API сайту, що дозволяє зловмисникам імітувати сайт у викликах до сервісу Logtivity. Це створює ризик компрометації даних та потенційного подальшого зловживання функціоналом плагіна.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Logtivity та встановити їх для усунення уразливості. Якщо оновлення недоступні, слід обмежити доступ до REST API, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати заходи безпеки для захисту конфігураційних даних.