Уразливість у плагіні WordPress all in one login дозволяє розкривати URL прихованої сторінки входу

Плагін all in one login WordPress розкриває URL прихованої сторінки входу, що створює високий ризик компрометації сайту. Оновіть плагін для захисту.
CVE-2023-3604CVSS 7.5CMS

Уразливість у плагіні WordPress all in one login дозволяє розкривати URL прихованої сторінки входу

Плагін all in one login WordPress розкриває URL прихованої сторінки входу, що створює високий ризик компрометації сайту. Оновіть плагін для захисту.

CVSS
7.5 HIGH
EPSS
49.11%
Активно використовується
немає в KEV
Продукт
all in one login

Що відомо

Плагін Change WP Admin Login для WordPress версій до 1.1.4 розкриває URL прихованої сторінки входу при зверненні до спеціально сформованої URL, що дозволяє обійти захист. Це створює ризик несанкціонованого доступу до адміністративної панелі сайту.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, існує підвищений ризик компрометації адміністративної панелі через розкриття URL сторінки входу. Зловмисники можуть спробувати подальші атаки, такі як підбір паролів, що може призвести до втрати контролю над сайтом і негативних наслідків для бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін all in one login до останньої версії, наявної у розробника. Якщо оновлення недоступне, слід обмежити доступ до сторінки входу за допомогою додаткових засобів захисту, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки