Уразливість обходу блокування користувача в плагіні Lock User Account для WordPress
Плагін Lock User Account для WordPress дозволяє обходити блокування користувача через паролі додатків. Рекомендується оновлення для безпеки сайту.
- CVSS
- 4.2 MEDIUM
- EPSS
- 33.3%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Lock User Account для WordPress до версії 1.0.5 включно має уразливість, що дозволяє обійти блокування користувача через використання паролів додатків. Це дає змогу автентифікованим зловмисникам з наявними паролями додатків отримувати доступ до сайту через API, навіть якщо їхній обліковий запис заблоковано.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим плагіном Lock User Account існує ризик несанкціонованого доступу через API, що може призвести до обходу обмежень доступу та потенційних зловживань. Це може вплинути на безпеку даних і контроль над користувачами, особливо якщо застосовуються паролі додатків для інтеграцій або автоматизації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Lock User Account та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити використання паролів додатків або тимчасово відключити плагін. Також варто переглянути журнали доступу через API на предмет підозрілої активності та оцінити ризики використання паролів додатків у вашому середовищі.