CVE-2023-5525: luka w wtyczce Limit Login Attempts Reloaded dla WordPress

Luka w wtyczce Limit Login Attempts Reloaded pozwala na nieautoryzowaną zmianę ustawień auto-aktualizacji. Zalecana aktualizacja do wersji 2.25.26.
CVE-2023-5525CVSS 4.3CMS

CVE-2023-5525: luka w wtyczce Limit Login Attempts Reloaded dla WordPress

Luka w wtyczce Limit Login Attempts Reloaded pozwala na nieautoryzowaną zmianę ustawień auto-aktualizacji. Zalecana aktualizacja do wersji 2.25.26.

CVSS
4.3 MEDIUM
EPSS
37.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
limit login attempts reloaded

Co wiadomo

Wtyczka Limit Login Attempts Reloaded do WordPressa w wersjach przed 2.25.26 posiada lukę polegającą na braku autoryzacji w akcji AJAX 'toggle_auto_update'. Pozwala to użytkownikom z ważnym nonce na zmianę statusu automatycznych aktualizacji wtyczki.

Wpływ biznesowy

Luka może umożliwić nieautoryzowanym użytkownikom włączenie lub wyłączenie automatycznych aktualizacji wtyczki, co może prowadzić do zwiększonego ryzyka wykorzystania innych znanych podatności. Operatorzy stron opartych na WordPress powinni zwrócić uwagę na potencjalne zagrożenia związane z niekontrolowaną zmianą ustawień wtyczek.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Limit Login Attempts Reloaded do wersji 2.25.26 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji AJAX oraz monitorować logi pod kątem podejrzanych działań związanych z tą akcją. Przegląd polityk bezpieczeństwa i ograniczenie uprawnień użytkowników również może pomóc w minimalizacji ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS