CVE-2024-13794: luka w wtyczce Hide My WP Ghost ujawnia stronę logowania
Wtyczka Hide My WP Ghost do WordPress ma lukę umożliwiającą odkrycie ukrytej strony logowania. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 36.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- hide my wp ghost
Co wiadomo
Wtyczka WP Ghost (Hide My WP Ghost) do WordPressa ma lukę umożliwiającą nieautoryzowanym użytkownikom odkrycie ukrytej strony logowania poprzez niewłaściwe ograniczenie dostępu do ścieżki /wp-register.php. Problem dotyczy wszystkich wersji do 5.3.02 włącznie.
Wpływ biznesowy
Luka ta może ułatwić atakującym identyfikację punktu wejścia do panelu administracyjnego WordPress, co zwiększa ryzyko dalszych ataków, takich jak próby włamań czy wykorzystanie innych podatności. Dla operatorów stron internetowych oznacza to konieczność zweryfikowania bezpieczeństwa i ograniczenia ekspozycji panelu logowania.
Rekomendowane działania administratora
Administratorzy powinni sprawdzić dostępność aktualizacji wtyczki Hide My WP Ghost i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do ścieżki /wp-register.php, monitorowanie logów pod kątem podejrzanych prób dostępu oraz stosowanie dodatkowych mechanizmów zabezpieczających stronę logowania.