Luka wtyczki Advanced Google reCAPTCHA dla WordPress umożliwia odblokowanie IP
Wtyczka Advanced Google reCAPTCHA do WordPress umożliwia odblokowanie IP bez uwierzytelnienia. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 26.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Advanced Google reCAPTCHA dla WordPress w wersjach do 1.25 włącznie ma lukę pozwalającą na odblokowanie adresu IP bez uwierzytelnienia. Problem wynika z braku silnego, unikalnego klucza przy generowaniu żądania odblokowania, co umożliwia atakującym obejście blokady po wielu nieudanych próbach logowania.
Wpływ biznesowy
Ta luka może pozwolić nieautoryzowanym użytkownikom na obejście mechanizmu blokady IP po zbyt wielu błędnych próbach logowania, co zwiększa ryzyko ataków brute force i potencjalnego naruszenia bezpieczeństwa systemu. Operatorzy stron WordPress korzystających z tej wtyczki powinni zweryfikować swoje środowiska i podjąć działania ograniczające ryzyko nieautoryzowanego dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Advanced Google reCAPTCHA i jej instalację, jeśli jest dostępna. W przypadku braku łatki warto ograniczyć dostęp do panelu administracyjnego poprzez dodatkowe mechanizmy zabezpieczeń, monitorować logi pod kątem podejrzanych prób logowania oraz rozważyć wdrożenie dodatkowych warstw ochrony, takich jak firewall aplikacji webowej.