CVE-2024-6420: luka w wtyczce Hide My WP Ghost umożliwiająca dostęp do ukrytej strony logowania

Wtyczka Hide My WP Ghost przed 5.2.02 umożliwia nieautoryzowany dostęp do ukrytej strony logowania WordPress. Zalecana szybka aktualizacja.
CVE-2024-6420CVSS 8.6CMS

CVE-2024-6420: luka w wtyczce Hide My WP Ghost umożliwiająca dostęp do ukrytej strony logowania

Wtyczka Hide My WP Ghost przed 5.2.02 umożliwia nieautoryzowany dostęp do ukrytej strony logowania WordPress. Zalecana szybka aktualizacja.

CVSS
8.6 HIGH
EPSS
76.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
hide my wp ghost

Co wiadomo

Wtyczka Hide My WP Ghost dla WordPress w wersjach przed 5.2.02 nie blokuje przekierowań do strony logowania za pomocą funkcji auth_redirect, co pozwala nieautoryzowanym użytkownikom na dostęp do ukrytej strony logowania.

Wpływ biznesowy

Luka ta może prowadzić do ujawnienia ukrytej strony logowania, zwiększając ryzyko ataków brute force i innych prób nieautoryzowanego dostępu do panelu administracyjnego WordPress. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako poważne zagrożenie dla bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Hide My WP Ghost do wersji 5.2.02 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do strony logowania, monitorować logi pod kątem podejrzanych prób logowania oraz rozważyć dodatkowe zabezpieczenia, takie jak uwierzytelnianie dwuskładnikowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS