CVE-2025-3766: Luka w Login Lockdown & Protection dla WordPress umożliwiająca nieautoryzowany dostęp do nonce
Luka w Login Lockdown & Protection WordPress pozwala na nieautoryzowany dostęp do nonce i dodanie IP do białej listy. Zalecana szybka aktualizacja wtyczki.
- CVSS
- 5.4 MEDIUM
- EPSS
- 22.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Login Lockdown & Protection dla WordPress do wersji 2.11 ma lukę pozwalającą uwierzytelnionym użytkownikom o poziomie Subskrybenta lub wyższym na uzyskanie ważnego nonce bez odpowiedniej weryfikacji uprawnień. Luka umożliwia wygenerowanie globalnego klucza odblokowującego i dodanie dowolnego adresu IP do listy dozwolonych, ale tylko na nowych instalacjach, gdzie administrator nie odwiedził jeszcze strony wtyczki.
Wpływ biznesowy
Atakujący z niskim poziomem uprawnień mogą wykorzystać tę lukę do obejścia ograniczeń bezpieczeństwa wtyczki, co pozwala na dodanie własnych adresów IP do białej listy. Może to prowadzić do zwiększenia ryzyka nieautoryzowanego dostępu do systemu. Organizacje powinny zwrócić uwagę na nowe instalacje WordPress z tą wtyczką, szczególnie jeśli administrator nie skonfigurował jeszcze ustawień wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Login Lockdown & Protection do najnowszej wersji dostępnej u dostawcy. W przypadku nowych instalacji, gdzie administrator nie odwiedził jeszcze strony wtyczki, należy ograniczyć dostęp do panelu administracyjnego i monitorować logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu aktualizacji.