Уразливість підробки IP-адрес у плагіні Limit Login Attempts Plus для WordPress

Виявлено уразливість у плагіні Limit Login Attempts Plus, що дозволяє обходити блокування за IP через підробку заголовка X-Forwarded-For.
CVE-2022-4533CVSS 5.3Web

Уразливість підробки IP-адрес у плагіні Limit Login Attempts Plus для WordPress

Виявлено уразливість у плагіні Limit Login Attempts Plus, що дозволяє обходити блокування за IP через підробку заголовка X-Forwarded-For.

CVSS
5.3 MEDIUM
EPSS
12.37%
Активно використовується
немає в KEV
Продукт
limit login attempts plus

Що відомо

Плагін Limit Login Attempts Plus для WordPress версії до 1.1.0 включно має уразливість, що дозволяє підробляти IP-адресу через заголовок X-Forwarded-For. Це може призвести до обходу обмежень на входи, які базуються на IP-адресах або країнах.

Бізнес-вплив

Для власників веб-сайтів на WordPress, які використовують цей плагін, існує ризик обходу механізмів блокування за IP-адресою або географічним розташуванням. Це може збільшити ймовірність несанкціонованого доступу або атак методом перебору паролів, що впливає на безпеку облікових записів і цілісність системи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Limit Login Attempts Plus від розробника devfelixmoira та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної частини сайту іншим способом, переглянути журнали доступу на предмет підозрілої активності та розглянути додаткові заходи безпеки, такі як двофакторна автентифікація.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки