Уразливість у плагіні Defender Security для WordPress дозволяє обходити приховування сторінки входу
Плагін Defender Security до 4.1.0 дозволяє обходити приховування сторінки входу WordPress через auth_redirect, що створює ризик несанкціонованого доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 80.95%
- Активно використовується
- немає в KEV
- Продукт
- defender security
Що відомо
Плагін Defender Security для WordPress версій до 4.1.0 не блокує перенаправлення на сторінку входу через функцію auth_redirect, що дозволяє неавторизованим користувачам отримати доступ до сторінки входу навіть при увімкненій функції приховування сторінки входу.
Бізнес-вплив
Ця уразливість може призвести до підвищення ризику несанкціонованого доступу до сторінки входу WordPress, що потенційно полегшує атаки типу брутфорс або фішинг. Власники сайтів на базі WordPress, які використовують цей плагін, можуть зазнати підвищеного ризику компрометації облікових записів, особливо якщо додаткові заходи безпеки не впроваджені.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Defender Security і встановити версію 4.1.0 або новішу після їх випуску. Тимчасово слід розглянути можливість обмеження доступу до сторінки входу за допомогою додаткових засобів, таких як обмеження IP або двофакторна автентифікація. Також варто переглянути журнали доступу на предмет підозрілої активності та оцінити ризики, пов’язані з цією уразливістю.