Уразливість обходу блокування користувача в плагіні Lock User Account для WordPress

Плагін Lock User Account для WordPress дозволяє обходити блокування користувача через паролі додатків. Рекомендується оновлення для безпеки сайту.
CVE-2024-11197CVSS 4.2CMS

Уразливість обходу блокування користувача в плагіні Lock User Account для WordPress

Плагін Lock User Account для WordPress дозволяє обходити блокування користувача через паролі додатків. Рекомендується оновлення для безпеки сайту.

CVSS
4.2 MEDIUM
EPSS
33.3%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Lock User Account для WordPress до версії 1.0.5 включно має уразливість, що дозволяє обійти блокування користувача через використання паролів додатків. Це дає змогу автентифікованим зловмисникам з наявними паролями додатків отримувати доступ до сайту через API, навіть якщо їхній обліковий запис заблоковано.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном Lock User Account існує ризик несанкціонованого доступу через API, що може призвести до обходу обмежень доступу та потенційних зловживань. Це може вплинути на безпеку даних і контроль над користувачами, особливо якщо застосовуються паролі додатків для інтеграцій або автоматизації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Lock User Account та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити використання паролів додатків або тимчасово відключити плагін. Також варто переглянути журнали доступу через API на предмет підозрілої активності та оцінити ризики використання паролів додатків у вашому середовищі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки