CVE-2024-6641: Luka w wtyczce WP Hardening umożliwiająca obejście zabezpieczeń

Wtyczka WP Hardening do WordPress ma lukę umożliwiającą obejście zabezpieczeń i ujawnienie nazw użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-6641CVSS 5.3CMS

CVE-2024-6641: Luka w wtyczce WP Hardening umożliwiająca obejście zabezpieczeń

Wtyczka WP Hardening do WordPress ma lukę umożliwiającą obejście zabezpieczeń i ujawnienie nazw użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
30.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp hardening

Co wiadomo

Wtyczka WP Hardening – Fix Your WordPress Security do WordPressa posiada lukę pozwalającą na obejście funkcji zabezpieczeń w wersjach do 1.2.6 włącznie. Błąd wynika z nieprawidłowego wyrażenia regularnego w funkcji „Stop User Enumeration”, co umożliwia nieautoryzowanym atakującym ujawnienie nazw użytkowników witryny.

Wpływ biznesowy

Dzięki tej luce atakujący mogą pozyskać nazwy użytkowników serwisu, co stanowi pierwszy krok do dalszych ataków, takich jak próby przejęcia kont czy eskalacja uprawnień. Operatorzy stron opartych na WordPress powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa danych użytkowników i integralności witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Hardening i jej instalację. W przypadku braku łatki warto ograniczyć ekspozycję funkcji „Stop User Enumeration”, monitorować logi pod kątem podejrzanych prób dostępu oraz priorytetyzować działania zabezpieczające w środowisku WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS