CVE-2023-5525: luka w wtyczce Limit Login Attempts Reloaded dla WordPress
Luka w wtyczce Limit Login Attempts Reloaded pozwala na nieautoryzowaną zmianę ustawień auto-aktualizacji. Zalecana aktualizacja do wersji 2.25.26.
- CVSS
- 4.3 MEDIUM
- EPSS
- 37.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- limit login attempts reloaded
Co wiadomo
Wtyczka Limit Login Attempts Reloaded do WordPressa w wersjach przed 2.25.26 posiada lukę polegającą na braku autoryzacji w akcji AJAX 'toggle_auto_update'. Pozwala to użytkownikom z ważnym nonce na zmianę statusu automatycznych aktualizacji wtyczki.
Wpływ biznesowy
Luka może umożliwić nieautoryzowanym użytkownikom włączenie lub wyłączenie automatycznych aktualizacji wtyczki, co może prowadzić do zwiększonego ryzyka wykorzystania innych znanych podatności. Operatorzy stron opartych na WordPress powinni zwrócić uwagę na potencjalne zagrożenia związane z niekontrolowaną zmianą ustawień wtyczek.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Limit Login Attempts Reloaded do wersji 2.25.26 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji AJAX oraz monitorować logi pod kątem podejrzanych działań związanych z tą akcją. Przegląd polityk bezpieczeństwa i ograniczenie uprawnień użytkowników również może pomóc w minimalizacji ryzyka.