Уразливість User Access Manager у WordPress дозволяє обходити обмеження доступу

Плагін User Access Manager WordPress до 2.2.18 дозволяє обходити обмеження доступу через неправильну обробку IP-адрес. Рекомендується оновлення.
CVE-2022-1601CVSS 5.3Web

Уразливість User Access Manager у WordPress дозволяє обходити обмеження доступу

Плагін User Access Manager WordPress до 2.2.18 дозволяє обходити обмеження доступу через неправильну обробку IP-адрес. Рекомендується оновлення.

CVSS
5.3 MEDIUM
EPSS
44.33%
Активно використовується
немає в KEV
Продукт
user access manager

Що відомо

Плагін User Access Manager для WordPress версій до 2.2.18 використовує IP-адресу відвідувача з HTTP-заголовків замість стандартного REMOTE_ADDR, що може дозволити зловмисникам отримати доступ до обмеженого контенту в певних умовах. Ця уразливість має середній рівень серйозності з CVSS 5.3.

Бізнес-вплив

Для власників веб-інфраструктури, що використовують цей плагін, існує ризик несанкціонованого доступу до захищеного контенту, що може призвести до витоку інформації або порушення політик доступу. Це може вплинути на довіру користувачів і безпеку даних, особливо якщо плагін використовується для контролю доступу до конфіденційної інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна User Access Manager і оновити його до останньої доступної версії, якщо це можливо. Якщо оновлення недоступне, слід обмежити використання ненадійних HTTP-заголовків для визначення IP-адреси, переглянути журнали доступу на предмет підозрілої активності та пріоритетно оцінити ризики, пов’язані з цим компонентом.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки