CVE-2024-13794: luka w wtyczce Hide My WP Ghost ujawnia stronę logowania

Wtyczka Hide My WP Ghost do WordPress ma lukę umożliwiającą odkrycie ukrytej strony logowania. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13794CVSS 5.3Web

CVE-2024-13794: luka w wtyczce Hide My WP Ghost ujawnia stronę logowania

Wtyczka Hide My WP Ghost do WordPress ma lukę umożliwiającą odkrycie ukrytej strony logowania. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
36.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
hide my wp ghost

Co wiadomo

Wtyczka WP Ghost (Hide My WP Ghost) do WordPressa ma lukę umożliwiającą nieautoryzowanym użytkownikom odkrycie ukrytej strony logowania poprzez niewłaściwe ograniczenie dostępu do ścieżki /wp-register.php. Problem dotyczy wszystkich wersji do 5.3.02 włącznie.

Wpływ biznesowy

Luka ta może ułatwić atakującym identyfikację punktu wejścia do panelu administracyjnego WordPress, co zwiększa ryzyko dalszych ataków, takich jak próby włamań czy wykorzystanie innych podatności. Dla operatorów stron internetowych oznacza to konieczność zweryfikowania bezpieczeństwa i ograniczenia ekspozycji panelu logowania.

Rekomendowane działania administratora

Administratorzy powinni sprawdzić dostępność aktualizacji wtyczki Hide My WP Ghost i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do ścieżki /wp-register.php, monitorowanie logów pod kątem podejrzanych prób dostępu oraz stosowanie dodatkowych mechanizmów zabezpieczających stronę logowania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS