CVE-2024-11197: Omijanie blokady konta użytkownika w wtyczce Lock User Account dla WordPress

Luka CVE-2024-11197 pozwala obejść blokadę konta w wtyczce Lock User Account WordPress przez logowanie hasłami aplikacji. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-11197CVSS 4.2CMS

CVE-2024-11197: Omijanie blokady konta użytkownika w wtyczce Lock User Account dla WordPress

Luka CVE-2024-11197 pozwala obejść blokadę konta w wtyczce Lock User Account WordPress przez logowanie hasłami aplikacji. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.2 MEDIUM
EPSS
33.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Lock User Account dla WordPress w wersjach do 1.0.5 włącznie pozwala na logowanie za pomocą haseł aplikacji nawet, gdy konto użytkownika jest zablokowane. Umożliwia to uwierzytelnionym atakującym z istniejącymi hasłami aplikacji dostęp do serwisu przez API, takie jak XML-RPC lub REST, mimo blokady konta.

Wpływ biznesowy

Ta luka może pozwolić na obejście mechanizmu blokady konta użytkownika, co zwiększa ryzyko nieautoryzowanego dostępu do zasobów serwisu WordPress. Operatorzy IT i właściciele infrastruktury powinni zwrócić uwagę na możliwość wykorzystania istniejących haseł aplikacji do interakcji z serwisem pomimo blokady konta, co może prowadzić do naruszenia bezpieczeństwa i utraty kontroli nad systemem.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Lock User Account i jej instalację. W międzyczasie warto ograniczyć użycie haseł aplikacji, monitorować logi API pod kątem podejrzanej aktywności oraz rozważyć czasowe wyłączenie funkcji logowania przez hasła aplikacji, jeśli to możliwe. Priorytetowo należy ocenić ryzyko i wprowadzić dodatkowe zabezpieczenia dostępu do API.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS