CVE-2024-1340: luka w wtyczce WP Login Lockdown umożliwiająca nieautoryzowany dostęp

Luka w wtyczce WP Login Lockdown pozwala subskrybentom eksportować ustawienia i dodawać IP do białej listy. Sprawdź aktualizacje i zabezpiecz WordPress.
CVE-2024-1340CVSS 5.4Web

CVE-2024-1340: luka w wtyczce WP Login Lockdown umożliwiająca nieautoryzowany dostęp

Luka w wtyczce WP Login Lockdown pozwala subskrybentom eksportować ustawienia i dodawać IP do białej listy. Sprawdź aktualizacje i zabezpiecz WordPress.

CVSS
5.4 MEDIUM
EPSS
31.9%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp login lockdown

Co wiadomo

Wtyczka Login Lockdown – Protect Login Form dla WordPressa do wersji 2.08 włącznie posiada lukę polegającą na braku sprawdzenia uprawnień w funkcji generate_export_file. Pozwala to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym na eksport ustawień wtyczki, w tym białej listy adresów IP oraz globalnego klucza odblokowującego.

Wpływ biznesowy

Atakujący z dostępem subskrybenta mogą wyeksportować poufne ustawienia zabezpieczeń wtyczki, co umożliwia im dodanie własnego adresu IP do białej listy. To obniża poziom ochrony przed nieautoryzowanymi próbami logowania i może prowadzić do zwiększonego ryzyka naruszenia bezpieczeństwa systemu WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji eksportu ustawień, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS