CVE-2024-6641: Luka w wtyczce WP Hardening umożliwiająca obejście zabezpieczeń
Wtyczka WP Hardening do WordPress ma lukę umożliwiającą obejście zabezpieczeń i ujawnienie nazw użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 30.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp hardening
Co wiadomo
Wtyczka WP Hardening – Fix Your WordPress Security do WordPressa posiada lukę pozwalającą na obejście funkcji zabezpieczeń w wersjach do 1.2.6 włącznie. Błąd wynika z nieprawidłowego wyrażenia regularnego w funkcji „Stop User Enumeration”, co umożliwia nieautoryzowanym atakującym ujawnienie nazw użytkowników witryny.
Wpływ biznesowy
Dzięki tej luce atakujący mogą pozyskać nazwy użytkowników serwisu, co stanowi pierwszy krok do dalszych ataków, takich jak próby przejęcia kont czy eskalacja uprawnień. Operatorzy stron opartych na WordPress powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa danych użytkowników i integralności witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Hardening i jej instalację. W przypadku braku łatki warto ograniczyć ekspozycję funkcji „Stop User Enumeration”, monitorować logi pod kątem podejrzanych prób dostępu oraz priorytetyzować działania zabezpieczające w środowisku WordPress.