CVE-2023-3604: luka wtyczki All in One Login ujawniająca ukryty adres logowania
Wtyczka Change WP Admin Login przed 1.1.4 ujawnia ukryty adres logowania, co stwarza wysokie ryzyko naruszenia bezpieczeństwa WordPressa.
- CVSS
- 7.5 HIGH
- EPSS
- 49.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- all in one login
Co wiadomo
Wtyczka Change WP Admin Login dla WordPressa w wersjach przed 1.1.4 ujawnia adres URL ukrytej strony logowania po odwiedzeniu specjalnie spreparowanego adresu, omijając w ten sposób mechanizmy ochronne.
Wpływ biznesowy
Dzięki tej luce atakujący może łatwo zlokalizować ukrytą stronę logowania, co zwiększa ryzyko prób nieautoryzowanego dostępu do panelu administracyjnego WordPressa. Może to prowadzić do naruszenia bezpieczeństwa witryny oraz potencjalnych dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Change WP Admin Login do wersji 1.1.4 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji warto ograniczyć dostęp do strony logowania, monitorować logi pod kątem podejrzanych prób dostępu oraz stosować dodatkowe mechanizmy uwierzytelniania.