Luka wtyczki LOGIN AND REGISTRATION ATTEMPTS LIMIT dla WordPress umożliwia podszywanie się pod adres IP

Podatność na podszywanie się pod IP w wtyczce WordPress LOGIN AND REGISTRATION ATTEMPTS LIMIT umożliwia obejście ograniczeń logowania. Sprawdź zalecenia bezpieczeństwa.
CVE-2022-4532CVSS 6.5Web

Luka wtyczki LOGIN AND REGISTRATION ATTEMPTS LIMIT dla WordPress umożliwia podszywanie się pod adres IP

Podatność na podszywanie się pod IP w wtyczce WordPress LOGIN AND REGISTRATION ATTEMPTS LIMIT umożliwia obejście ograniczeń logowania. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
11.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LOGIN AND REGISTRATION ATTEMPTS LIMIT dla WordPress w wersjach do 2.1 włącznie jest podatna na podszywanie się pod adres IP poprzez nagłówek X-Forwarded-For. Atakujący mogą manipulować tym nagłówkiem, aby obejść ograniczenia blokujące adresy IP i uzyskać dostęp do systemu.

Wpływ biznesowy

Ta luka może pozwolić atakującym na ominięcie mechanizmów ograniczających próby logowania, co zwiększa ryzyko ataków brute force i nieautoryzowanego dostępu. Operatorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne nadużycia i zwiększone ryzyko naruszenia bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych prób logowania oraz rozważyć dodatkowe zabezpieczenia, takie jak blokowanie podejrzanych adresów IP i stosowanie uwierzytelniania wieloskładnikowego.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS