Luka wtyczki Admin and Site Enhancements umożliwiająca obejście ochrony hasłem

Luka w wtyczce Admin and Site Enhancements umożliwia obejście ochrony hasłem. Zalecana szybka aktualizacja do wersji 7.6.10 lub nowszej.
CVE-2024-13688CVSS 5.3CMS

Luka wtyczki Admin and Site Enhancements umożliwiająca obejście ochrony hasłem

Luka w wtyczce Admin and Site Enhancements umożliwia obejście ochrony hasłem. Zalecana szybka aktualizacja do wersji 7.6.10 lub nowszej.

CVSS
5.3 MEDIUM
EPSS
27.2%
Aktywnie wykorzystywana
brak w KEV
Produkt
admin and site enhancements

Co wiadomo

Wtyczka Admin and Site Enhancements (ASE) dla WordPressa w wersjach przed 7.6.10 zawiera twardo zakodowane hasło w funkcji ochrony hasłem, co pozwala atakującemu na obejście tej ochrony za pomocą specjalnie spreparowanego żądania. Luka ma średnią ocenę ryzyka CVSS 5.3.

Wpływ biznesowy

Wykorzystanie tej luki może prowadzić do nieautoryzowanego dostępu do chronionych części witryny WordPress, co zagraża integralności i poufności danych. Operatorzy stron powinni zwrócić uwagę na potencjalne ryzyko naruszenia zabezpieczeń i możliwe skutki dla reputacji oraz działania biznesowe.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Admin and Site Enhancements i jej zainstalowanie do wersji 7.6.10 lub nowszej. W przypadku braku możliwości aktualizacji, warto ograniczyć dostęp do funkcji ochrony hasłem oraz monitorować logi serwera pod kątem podejrzanych żądań. Priorytetem jest szybkie wdrożenie poprawek oraz przegląd konfiguracji zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS