CVE-2023-5089: luka bezpieczeństwa w wtyczce Defender Security dla WordPress

Luka CVE-2023-5089 w wtyczce Defender Security umożliwia dostęp do strony logowania mimo ukrywania. Aktualizuj wtyczkę do wersji 4.1.0.
CVE-2023-5089CVSS 5.3CMS

CVE-2023-5089: luka bezpieczeństwa w wtyczce Defender Security dla WordPress

Luka CVE-2023-5089 w wtyczce Defender Security umożliwia dostęp do strony logowania mimo ukrywania. Aktualizuj wtyczkę do wersji 4.1.0.

CVSS
5.3 MEDIUM
EPSS
80.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
defender security

Co wiadomo

Wtyczka Defender Security dla WordPress w wersjach przed 4.1.0 nie blokuje przekierowań do strony logowania za pomocą funkcji auth_redirect, co pozwala niezalogowanym użytkownikom na dostęp do strony logowania mimo włączonej funkcji ukrywania strony logowania.

Wpływ biznesowy

Ta luka może umożliwić nieautoryzowanym osobom dostęp do strony logowania, co zwiększa ryzyko prób ataków brute force lub innych działań wymierzonych w konto administratora. Operatorzy stron opartych na WordPress powinni zwrócić uwagę na potencjalne narażenie i podjąć działania minimalizujące ryzyko.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Defender Security do wersji 4.1.0 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji warto ograniczyć dostęp do strony logowania poprzez dodatkowe mechanizmy zabezpieczeń, monitorować logi pod kątem podejrzanych prób logowania oraz stosować silne hasła i uwierzytelnianie dwuskładnikowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS