CVE-2024-6289: luka w wtyczce WPS Hide Login umożliwiająca dostęp do ukrytej strony logowania
WPS Hide Login przed 1.9.16.4 pozwala na dostęp do ukrytej strony logowania przez auth_redirect. Zalecana aktualizacja wtyczki.
- CVSS
- 6.1 MEDIUM
- EPSS
- 56.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wps hide login
Co wiadomo
Wtyczka WPS Hide Login dla WordPressa w wersjach przed 1.9.16.4 nie blokuje przekierowań do strony logowania za pomocą funkcji auth_redirect, co pozwala nieautoryzowanym użytkownikom na dostęp do ukrytej strony logowania.
Wpływ biznesowy
Luka może prowadzić do ujawnienia ukrytej strony logowania, zwiększając ryzyko ataków brute force i innych prób nieautoryzowanego dostępu do panelu administracyjnego WordPressa. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z potencjalnym naruszeniem bezpieczeństwa i utratą kontroli nad serwisem.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki WPS Hide Login do wersji 1.9.16.4 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do strony logowania poprzez dodatkowe mechanizmy zabezpieczeń, monitorować logi pod kątem podejrzanych prób logowania oraz priorytetyzować wdrożenie poprawki.