CVE-2024-6289: luka w wtyczce WPS Hide Login umożliwiająca dostęp do ukrytej strony logowania

WPS Hide Login przed 1.9.16.4 pozwala na dostęp do ukrytej strony logowania przez auth_redirect. Zalecana aktualizacja wtyczki.
CVE-2024-6289CVSS 6.1CMS

CVE-2024-6289: luka w wtyczce WPS Hide Login umożliwiająca dostęp do ukrytej strony logowania

WPS Hide Login przed 1.9.16.4 pozwala na dostęp do ukrytej strony logowania przez auth_redirect. Zalecana aktualizacja wtyczki.

CVSS
6.1 MEDIUM
EPSS
56.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
wps hide login

Co wiadomo

Wtyczka WPS Hide Login dla WordPressa w wersjach przed 1.9.16.4 nie blokuje przekierowań do strony logowania za pomocą funkcji auth_redirect, co pozwala nieautoryzowanym użytkownikom na dostęp do ukrytej strony logowania.

Wpływ biznesowy

Luka może prowadzić do ujawnienia ukrytej strony logowania, zwiększając ryzyko ataków brute force i innych prób nieautoryzowanego dostępu do panelu administracyjnego WordPressa. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z potencjalnym naruszeniem bezpieczeństwa i utratą kontroli nad serwisem.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki WPS Hide Login do wersji 1.9.16.4 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do strony logowania poprzez dodatkowe mechanizmy zabezpieczeń, monitorować logi pod kątem podejrzanych prób logowania oraz priorytetyzować wdrożenie poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS