CVE-2023-3604: luka wtyczki All in One Login ujawniająca ukryty adres logowania

Wtyczka Change WP Admin Login przed 1.1.4 ujawnia ukryty adres logowania, co stwarza wysokie ryzyko naruszenia bezpieczeństwa WordPressa.
CVE-2023-3604CVSS 7.5CMS

CVE-2023-3604: luka wtyczki All in One Login ujawniająca ukryty adres logowania

Wtyczka Change WP Admin Login przed 1.1.4 ujawnia ukryty adres logowania, co stwarza wysokie ryzyko naruszenia bezpieczeństwa WordPressa.

CVSS
7.5 HIGH
EPSS
49.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
all in one login

Co wiadomo

Wtyczka Change WP Admin Login dla WordPressa w wersjach przed 1.1.4 ujawnia adres URL ukrytej strony logowania po odwiedzeniu specjalnie spreparowanego adresu, omijając w ten sposób mechanizmy ochronne.

Wpływ biznesowy

Dzięki tej luce atakujący może łatwo zlokalizować ukrytą stronę logowania, co zwiększa ryzyko prób nieautoryzowanego dostępu do panelu administracyjnego WordPressa. Może to prowadzić do naruszenia bezpieczeństwa witryny oraz potencjalnych dalszych ataków na infrastrukturę IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Change WP Admin Login do wersji 1.1.4 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji warto ograniczyć dostęp do strony logowania, monitorować logi pod kątem podejrzanych prób dostępu oraz stosować dodatkowe mechanizmy uwierzytelniania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS