CVE-2024-13685: podatność w wtyczce Admin and Site Enhancements WordPress
Podatność CVE-2024-13685 pozwala na ominięcie limitu logowań w wtyczce Admin and Site Enhancements WordPress. Zalecana aktualizacja do wersji 7.6.10.
- CVSS
- 5.3 MEDIUM
- EPSS
- 26.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- admin and site enhancements
Co wiadomo
Wtyczka Admin and Site Enhancements (ASE) dla WordPress w wersjach przed 7.6.10 pobiera adresy IP klientów z nagłówków, które mogą być niepewne. Pozwala to atakującemu na manipulację tymi wartościami i ominięcie ograniczenia liczby prób logowania.
Wpływ biznesowy
Ta luka może umożliwić atakującym obejście mechanizmu ograniczającego liczbę prób logowania, co zwiększa ryzyko ataków brute force na konta administratorów. Operatorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne próby nieautoryzowanego dostępu i zwiększyć monitoring bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Admin and Site Enhancements do wersji 7.6.10 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem nietypowych prób logowania oraz rozważyć dodatkowe mechanizmy zabezpieczające dostęp do panelu administracyjnego.