Уразливість у плагіні Limit Login Attempts Reloaded дозволяє змінювати статус автооновлення
Дізнайтеся про уразливість CVE-2023-5525 у WordPress плагіні Limit Login Attempts Reloaded, яка дозволяє змінювати статус автооновлення без авторизації.
- CVSS
- 4.3 MEDIUM
- EPSS
- 37.01%
- Активно використовується
- немає в KEV
- Продукт
- limit login attempts reloaded
Що відомо
У плагіні WordPress Limit Login Attempts Reloaded версій до 2.25.26 відсутня авторизація для AJAX дії toggle_auto_update, що дозволяє будь-якому користувачу з дійсним nonce змінювати статус автооновлення плагіна. Це може призвести до небажаних змін у поведінці плагіна.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують цей плагін, уразливість може призвести до несанкціонованого керування автооновленнями, що потенційно впливає на безпеку та стабільність системи. Зловмисники можуть вимкнути або ввімкнути автооновлення, що ускладнює підтримку актуальності плагіна та захист від інших вразливостей.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Limit Login Attempts Reloaded та встановити останню версію від розробника. Якщо оновлення недоступне, слід обмежити доступ до AJAX дії toggle_auto_update, переглянути журнали безпеки на предмет підозрілої активності та зменшити експозицію плагіна. Пріоритетно контролювати права доступу користувачів із дійсними nonce.