Уразливість підробки IP-адрес у плагіні LOGIN AND REGISTRATION ATTEMPTS LIMIT для WordPress
Плагін WordPress LOGIN AND REGISTRATION ATTEMPTS LIMIT має уразливість підробки IP-адрес, що дозволяє обходити обмеження входу. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 6.5 MEDIUM
- EPSS
- 11.21%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін LOGIN AND REGISTRATION ATTEMPTS LIMIT для WordPress версій до 2.1 включно має уразливість підробки IP-адрес через недостатні обмеження при отриманні IP для логування та обмежень входу. Зловмисники можуть використовувати заголовок X-Forwarded-For з підробленою IP-адресою, що дозволяє обходити блокування за IP.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам обходити обмеження входу, встановлені для певних IP-адрес, що підвищує ризик несанкціонованого доступу або атак перебору паролів. Власники сайтів на WordPress, які використовують цей плагін, можуть зіткнутися з підвищеним ризиком компрометації облікових записів та порушенням безпеки.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна LOGIN AND REGISTRATION ATTEMPTS LIMIT та встановити їх, якщо вони доступні. У разі відсутності оновлень слід розглянути обмеження використання заголовка X-Forwarded-For або впровадження додаткових механізмів аутентифікації. Також варто переглянути журнали доступу на предмет підозрілої активності та обмежити доступ до адміністративних панелей.