CVE-2023-5089: luka bezpieczeństwa w wtyczce Defender Security dla WordPress
Luka CVE-2023-5089 w wtyczce Defender Security umożliwia dostęp do strony logowania mimo ukrywania. Aktualizuj wtyczkę do wersji 4.1.0.
- CVSS
- 5.3 MEDIUM
- EPSS
- 80.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- defender security
Co wiadomo
Wtyczka Defender Security dla WordPress w wersjach przed 4.1.0 nie blokuje przekierowań do strony logowania za pomocą funkcji auth_redirect, co pozwala niezalogowanym użytkownikom na dostęp do strony logowania mimo włączonej funkcji ukrywania strony logowania.
Wpływ biznesowy
Ta luka może umożliwić nieautoryzowanym osobom dostęp do strony logowania, co zwiększa ryzyko prób ataków brute force lub innych działań wymierzonych w konto administratora. Operatorzy stron opartych na WordPress powinni zwrócić uwagę na potencjalne narażenie i podjąć działania minimalizujące ryzyko.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Defender Security do wersji 4.1.0 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji warto ograniczyć dostęp do strony logowania poprzez dodatkowe mechanizmy zabezpieczeń, monitorować logi pod kątem podejrzanych prób logowania oraz stosować silne hasła i uwierzytelnianie dwuskładnikowe.