CVE-2023-34001: luka w wtyczce Hide My WP Ghost umożliwiająca obejście uwierzytelniania

Luka w wtyczce Hide My WP Ghost WordPress pozwala na obejście ograniczeń prób logowania. Sprawdź aktualizacje i zabezpiecz swoją stronę.
CVE-2023-34001CVSS 5.3CMS

CVE-2023-34001: luka w wtyczce Hide My WP Ghost umożliwiająca obejście uwierzytelniania

Luka w wtyczce Hide My WP Ghost WordPress pozwala na obejście ograniczeń prób logowania. Sprawdź aktualizacje i zabezpiecz swoją stronę.

CVSS
5.3 MEDIUM
EPSS
32.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
hide my wp ghost

Co wiadomo

Wtyczka WordPress Hide My WP Ghost zawiera lukę polegającą na niewłaściwym ograniczeniu nadmiernych prób uwierzytelniania, co pozwala na obejście mechanizmów bezpieczeństwa. Problem dotyczy wersji do 5.0.25 włącznie.

Wpływ biznesowy

Luka może umożliwić atakującym wielokrotne próby logowania bez odpowiednich ograniczeń, co zwiększa ryzyko nieautoryzowanego dostępu do panelu administracyjnego WordPress. Może to prowadzić do naruszenia integralności i poufności danych oraz potencjalnych dalszych ataków na infrastrukturę.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Hide My WP Ghost i jej instalację. W międzyczasie warto ograniczyć liczbę prób logowania, monitorować logi pod kątem podejrzanych aktywności oraz stosować dodatkowe mechanizmy zabezpieczeń, takie jak uwierzytelnianie dwuskładnikowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS