CVE-2024-6420: luka w wtyczce Hide My WP Ghost umożliwiająca dostęp do ukrytej strony logowania
Wtyczka Hide My WP Ghost przed 5.2.02 umożliwia nieautoryzowany dostęp do ukrytej strony logowania WordPress. Zalecana szybka aktualizacja.
- CVSS
- 8.6 HIGH
- EPSS
- 76.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- hide my wp ghost
Co wiadomo
Wtyczka Hide My WP Ghost dla WordPress w wersjach przed 5.2.02 nie blokuje przekierowań do strony logowania za pomocą funkcji auth_redirect, co pozwala nieautoryzowanym użytkownikom na dostęp do ukrytej strony logowania.
Wpływ biznesowy
Luka ta może prowadzić do ujawnienia ukrytej strony logowania, zwiększając ryzyko ataków brute force i innych prób nieautoryzowanego dostępu do panelu administracyjnego WordPress. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako poważne zagrożenie dla bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Hide My WP Ghost do wersji 5.2.02 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do strony logowania, monitorować logi pod kątem podejrzanych prób logowania oraz rozważyć dodatkowe zabezpieczenia, takie jak uwierzytelnianie dwuskładnikowe.