CVE-2024-2473: luka w wtyczce WPS Hide Login umożliwiająca ujawnienie strony logowania

Wtyczka WPS Hide Login do WordPressa ma lukę pozwalającą na ujawnienie ukrytej strony logowania. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-2473CVSS 5.3CMS

CVE-2024-2473: luka w wtyczce WPS Hide Login umożliwiająca ujawnienie strony logowania

Wtyczka WPS Hide Login do WordPressa ma lukę pozwalającą na ujawnienie ukrytej strony logowania. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
65.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
wps hide login

Co wiadomo

Wtyczka WPS Hide Login dla WordPressa w wersjach do 1.9.15.2 włącznie posiada lukę pozwalającą na ujawnienie ukrytej strony logowania poprzez parametr 'action=postpass'. Atakujący mogą dzięki temu łatwo zlokalizować stronę logowania, którą wtyczka miała ukryć.

Wpływ biznesowy

Dla administratorów WordPressa korzystających z wtyczki WPS Hide Login istnieje ryzyko, że ukryta strona logowania zostanie wykryta przez nieuprawnione osoby, co może ułatwić próby ataków brute force lub inne działania nieautoryzowane. Luka ta obniża poziom ochrony przed nieautoryzowanym dostępem, co może prowadzić do naruszenia bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPS Hide Login u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do strony logowania poprzez dodatkowe mechanizmy zabezpieczeń, monitorować logi pod kątem podejrzanych prób dostępu oraz rozważyć zastosowanie dodatkowych warstw ochrony, takich jak uwierzytelnianie dwuskładnikowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS