Уразливість в Advanced Google reCAPTCHA для WordPress дозволяє зняти блокування IP
Плагін Advanced Google reCAPTCHA для WordPress має уразливість, що дозволяє зловмисникам знімати блокування IP після блокування через невдалі спроби входу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 26.48%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Advanced Google reCAPTCHA для WordPress у версіях до 1.25 включно має уразливість, що дозволяє неавторизованим зловмисникам зняти блокування IP після блокування через надмірну кількість невдалих спроб входу. Це пов’язано з відсутністю використання унікального сильного ключа при формуванні запиту на розблокування.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам обходити обмеження безпеки, встановлені для захисту від брутфорс-атак, що підвищує ризик несанкціонованого доступу до системи. Власники сайтів на WordPress, які використовують цей плагін, можуть зіткнутися з підвищеним ризиком компрометації облікових записів через зняття блокування IP-адрес зловмисників.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Advanced Google reCAPTCHA та встановити їх, якщо вони доступні. У разі відсутності патчу слід обмежити доступ до функцій розблокування IP, переглянути журнали безпеки на предмет підозрілої активності та застосувати додаткові заходи захисту, такі як обмеження кількості спроб входу та використання багатофакторної аутентифікації.