CVE-2024-1340: luka w wtyczce WP Login Lockdown umożliwiająca nieautoryzowany dostęp
Luka w wtyczce WP Login Lockdown pozwala subskrybentom eksportować ustawienia i dodawać IP do białej listy. Sprawdź aktualizacje i zabezpiecz WordPress.
- CVSS
- 5.4 MEDIUM
- EPSS
- 31.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp login lockdown
Co wiadomo
Wtyczka Login Lockdown – Protect Login Form dla WordPressa do wersji 2.08 włącznie posiada lukę polegającą na braku sprawdzenia uprawnień w funkcji generate_export_file. Pozwala to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym na eksport ustawień wtyczki, w tym białej listy adresów IP oraz globalnego klucza odblokowującego.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą wyeksportować poufne ustawienia zabezpieczeń wtyczki, co umożliwia im dodanie własnego adresu IP do białej listy. To obniża poziom ochrony przed nieautoryzowanymi próbami logowania i może prowadzić do zwiększonego ryzyka naruszenia bezpieczeństwa systemu WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji eksportu ustawień, jeśli to możliwe.