Уразливість у плагіні Limit Login Attempts Reloaded дозволяє змінювати статус автооновлення

Дізнайтеся про уразливість CVE-2023-5525 у WordPress плагіні Limit Login Attempts Reloaded, яка дозволяє змінювати статус автооновлення без авторизації.
CVE-2023-5525CVSS 4.3CMS

Уразливість у плагіні Limit Login Attempts Reloaded дозволяє змінювати статус автооновлення

Дізнайтеся про уразливість CVE-2023-5525 у WordPress плагіні Limit Login Attempts Reloaded, яка дозволяє змінювати статус автооновлення без авторизації.

CVSS
4.3 MEDIUM
EPSS
37.01%
Активно використовується
немає в KEV
Продукт
limit login attempts reloaded

Що відомо

У плагіні WordPress Limit Login Attempts Reloaded версій до 2.25.26 відсутня авторизація для AJAX дії toggle_auto_update, що дозволяє будь-якому користувачу з дійсним nonce змінювати статус автооновлення плагіна. Це може призвести до небажаних змін у поведінці плагіна.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, уразливість може призвести до несанкціонованого керування автооновленнями, що потенційно впливає на безпеку та стабільність системи. Зловмисники можуть вимкнути або ввімкнути автооновлення, що ускладнює підтримку актуальності плагіна та захист від інших вразливостей.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Limit Login Attempts Reloaded та встановити останню версію від розробника. Якщо оновлення недоступне, слід обмежити доступ до AJAX дії toggle_auto_update, переглянути журнали безпеки на предмет підозрілої активності та зменшити експозицію плагіна. Пріоритетно контролювати права доступу користувачів із дійсними nonce.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки