CVE-2024-2473: luka w wtyczce WPS Hide Login umożliwiająca ujawnienie strony logowania
Wtyczka WPS Hide Login do WordPressa ma lukę pozwalającą na ujawnienie ukrytej strony logowania. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 65.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wps hide login
Co wiadomo
Wtyczka WPS Hide Login dla WordPressa w wersjach do 1.9.15.2 włącznie posiada lukę pozwalającą na ujawnienie ukrytej strony logowania poprzez parametr 'action=postpass'. Atakujący mogą dzięki temu łatwo zlokalizować stronę logowania, którą wtyczka miała ukryć.
Wpływ biznesowy
Dla administratorów WordPressa korzystających z wtyczki WPS Hide Login istnieje ryzyko, że ukryta strona logowania zostanie wykryta przez nieuprawnione osoby, co może ułatwić próby ataków brute force lub inne działania nieautoryzowane. Luka ta obniża poziom ochrony przed nieautoryzowanym dostępem, co może prowadzić do naruszenia bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPS Hide Login u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do strony logowania poprzez dodatkowe mechanizmy zabezpieczeń, monitorować logi pod kątem podejrzanych prób dostępu oraz rozważyć zastosowanie dodatkowych warstw ochrony, takich jak uwierzytelnianie dwuskładnikowe.