CVE-2022-4533: podatność na podszywanie się pod adres IP w wtyczce Limit Login Attempts Plus
Podatność CVE-2022-4533 pozwala na podszywanie się pod adres IP w wtyczce Limit Login Attempts Plus dla WordPressa, umożliwiając obejście blokad logowania.
- CVSS
- 5.3 MEDIUM
- EPSS
- 12.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- limit login attempts plus
Co wiadomo
Wtyczka Limit Login Attempts Plus dla WordPressa do wersji 1.1.0 włącznie jest podatna na podszywanie się pod adres IP. Atakujący mogą manipulować nagłówkiem X-Forwarded-For, aby obejść ograniczenia blokujące logowanie z określonych adresów IP lub krajów.
Wpływ biznesowy
Podatność umożliwia atakującym ominięcie mechanizmów ograniczających próby logowania na podstawie adresu IP, co może prowadzić do zwiększonego ryzyka ataków brute force lub nieautoryzowanego dostępu. Operatorzy IT powinni zwrócić uwagę na potencjalne obejścia polityk bezpieczeństwa i zwiększyć monitoring prób logowania.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich szybkie wdrożenie. W międzyczasie warto ograniczyć zaufanie do nagłówka X-Forwarded-For, stosować dodatkowe mechanizmy uwierzytelniania oraz monitorować i analizować logi pod kątem podejrzanych prób logowania.