CVE-2024-11197: Omijanie blokady konta użytkownika w wtyczce Lock User Account dla WordPress
Luka CVE-2024-11197 pozwala obejść blokadę konta w wtyczce Lock User Account WordPress przez logowanie hasłami aplikacji. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.2 MEDIUM
- EPSS
- 33.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Lock User Account dla WordPress w wersjach do 1.0.5 włącznie pozwala na logowanie za pomocą haseł aplikacji nawet, gdy konto użytkownika jest zablokowane. Umożliwia to uwierzytelnionym atakującym z istniejącymi hasłami aplikacji dostęp do serwisu przez API, takie jak XML-RPC lub REST, mimo blokady konta.
Wpływ biznesowy
Ta luka może pozwolić na obejście mechanizmu blokady konta użytkownika, co zwiększa ryzyko nieautoryzowanego dostępu do zasobów serwisu WordPress. Operatorzy IT i właściciele infrastruktury powinni zwrócić uwagę na możliwość wykorzystania istniejących haseł aplikacji do interakcji z serwisem pomimo blokady konta, co może prowadzić do naruszenia bezpieczeństwa i utraty kontroli nad systemem.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Lock User Account i jej instalację. W międzyczasie warto ograniczyć użycie haseł aplikacji, monitorować logi API pod kątem podejrzanej aktywności oraz rozważyć czasowe wyłączenie funkcji logowania przez hasła aplikacji, jeśli to możliwe. Priorytetowo należy ocenić ryzyko i wprowadzić dodatkowe zabezpieczenia dostępu do API.