Уразливість підробки IP-адрес у плагіні Limit Login Attempts для WordPress
Плагін Limit Login Attempts для WordPress має уразливість підробки IP-адрес, що дозволяє обходити обмеження входу. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 26.58%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Limit Login Attempts (Spam Protection) для WordPress версій до 5.3 включно має уразливість підробки IP-адрес через недостатні обмеження при отриманні IP для логування та обмежень входу. Зловмисники можуть використовувати заголовок X-Forwarded-For для обходу блокувань IP-адрес або країн.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам обходити обмеження входу, що базуються на IP-адресах, потенційно збільшуючи ризик несанкціонованого доступу або атак перебору паролів. Власники сайтів на WordPress, які використовують цей плагін, можуть зіткнутися з підвищеною загрозою безпеці, якщо не вжити заходів для усунення проблеми.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Limit Login Attempts і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити використання заголовка X-Forwarded-For для визначення IP-адреси користувачів, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове обмеження доступу за IP або країнами вручну. Загалом, слід зменшити експозицію вразливого функціоналу та пріоритезувати оновлення безпеки.