CVE-2024-13685: podatność w wtyczce Admin and Site Enhancements WordPress

Podatność CVE-2024-13685 pozwala na ominięcie limitu logowań w wtyczce Admin and Site Enhancements WordPress. Zalecana aktualizacja do wersji 7.6.10.
CVE-2024-13685CVSS 5.3CMS

CVE-2024-13685: podatność w wtyczce Admin and Site Enhancements WordPress

Podatność CVE-2024-13685 pozwala na ominięcie limitu logowań w wtyczce Admin and Site Enhancements WordPress. Zalecana aktualizacja do wersji 7.6.10.

CVSS
5.3 MEDIUM
EPSS
26.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
admin and site enhancements

Co wiadomo

Wtyczka Admin and Site Enhancements (ASE) dla WordPress w wersjach przed 7.6.10 pobiera adresy IP klientów z nagłówków, które mogą być niepewne. Pozwala to atakującemu na manipulację tymi wartościami i ominięcie ograniczenia liczby prób logowania.

Wpływ biznesowy

Ta luka może umożliwić atakującym obejście mechanizmu ograniczającego liczbę prób logowania, co zwiększa ryzyko ataków brute force na konta administratorów. Operatorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne próby nieautoryzowanego dostępu i zwiększyć monitoring bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Admin and Site Enhancements do wersji 7.6.10 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem nietypowych prób logowania oraz rozważyć dodatkowe mechanizmy zabezpieczające dostęp do panelu administracyjnego.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS