Luka w Login Lockdown & Protection WordPress umożliwia obejście blokady IP
Luka w Login Lockdown & Protection WordPress pozwala na obejście blokady IP. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.
- CVSS
- 5.3 MEDIUM
- EPSS
- 34.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Login Lockdown & Protection dla WordPress do wersji 2.14 ma lukę pozwalającą na obejście blokady IP. Niewystarczająco losowy klucz unblock_key umożliwia nieautoryzowanym użytkownikom, znającym e-mail administratora, generowanie ważnych kluczy odblokowujących dla swojego adresu IP.
Wpływ biznesowy
Atakujący mogą ominąć mechanizmy blokujące adresy IP po nieudanych próbach logowania, co zwiększa ryzyko ataków brute force i nieautoryzowanego dostępu. Może to prowadzić do naruszenia bezpieczeństwa witryny oraz potencjalnych szkód dla infrastruktury IT i reputacji firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Login Lockdown & Protection i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do kont administracyjnych, monitorować logi pod kątem podejrzanych prób logowania oraz rozważyć dodatkowe zabezpieczenia, takie jak uwierzytelnianie dwuskładnikowe.