Уразливість підробки IP-адрес у плагіні Limit Login Attempts Plus для WordPress
Виявлено уразливість у плагіні Limit Login Attempts Plus, що дозволяє обходити блокування за IP через підробку заголовка X-Forwarded-For.
- CVSS
- 5.3 MEDIUM
- EPSS
- 12.37%
- Активно використовується
- немає в KEV
- Продукт
- limit login attempts plus
Що відомо
Плагін Limit Login Attempts Plus для WordPress версії до 1.1.0 включно має уразливість, що дозволяє підробляти IP-адресу через заголовок X-Forwarded-For. Це може призвести до обходу обмежень на входи, які базуються на IP-адресах або країнах.
Бізнес-вплив
Для власників веб-сайтів на WordPress, які використовують цей плагін, існує ризик обходу механізмів блокування за IP-адресою або географічним розташуванням. Це може збільшити ймовірність несанкціонованого доступу або атак методом перебору паролів, що впливає на безпеку облікових записів і цілісність системи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Limit Login Attempts Plus від розробника devfelixmoira та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної частини сайту іншим способом, переглянути журнали доступу на предмет підозрілої активності та розглянути додаткові заходи безпеки, такі як двофакторна автентифікація.