Уразливість у плагіні Defender Security для WordPress дозволяє обходити приховування сторінки входу

Плагін Defender Security до 4.1.0 дозволяє обходити приховування сторінки входу WordPress через auth_redirect, що створює ризик несанкціонованого доступу.
CVE-2023-5089CVSS 5.3CMS

Уразливість у плагіні Defender Security для WordPress дозволяє обходити приховування сторінки входу

Плагін Defender Security до 4.1.0 дозволяє обходити приховування сторінки входу WordPress через auth_redirect, що створює ризик несанкціонованого доступу.

CVSS
5.3 MEDIUM
EPSS
80.95%
Активно використовується
немає в KEV
Продукт
defender security

Що відомо

Плагін Defender Security для WordPress версій до 4.1.0 не блокує перенаправлення на сторінку входу через функцію auth_redirect, що дозволяє неавторизованим користувачам отримати доступ до сторінки входу навіть при увімкненій функції приховування сторінки входу.

Бізнес-вплив

Ця уразливість може призвести до підвищення ризику несанкціонованого доступу до сторінки входу WordPress, що потенційно полегшує атаки типу брутфорс або фішинг. Власники сайтів на базі WordPress, які використовують цей плагін, можуть зазнати підвищеного ризику компрометації облікових записів, особливо якщо додаткові заходи безпеки не впроваджені.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Defender Security і встановити версію 4.1.0 або новішу після їх випуску. Тимчасово слід розглянути можливість обмеження доступу до сторінки входу за допомогою додаткових засобів, таких як обмеження IP або двофакторна автентифікація. Також варто переглянути журнали доступу на предмет підозрілої активності та оцінити ризики, пов’язані з цією уразливістю.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки