Уразливість CSRF у плагіні WordPress ip based login до версії 2.4.1

Плагін ip based login WordPress до 2.4.1 має уразливість CSRF, що дозволяє видаляти логи через атаку. Рекомендується оновлення.
CVE-2024-13118CVSS 4.3CMS

Уразливість CSRF у плагіні WordPress ip based login до версії 2.4.1

Плагін ip based login WordPress до 2.4.1 має уразливість CSRF, що дозволяє видаляти логи через атаку. Рекомендується оновлення.

CVSS
4.3 MEDIUM
EPSS
7.58%
Активно використовується
немає в KEV
Продукт
ip based login

Що відомо

Плагін ip based login для WordPress версій до 2.4.1 не має перевірок CSRF у деяких місцях, що дозволяє зловмисникам через CSRF-атаку змусити авторизованих користувачів видалити всі логи.

Бізнес-вплив

Для адміністраторів сайтів на WordPress, які використовують плагін ip based login, це означає ризик втрати важливих журналів активності через віддалену атаку. Втрата логів ускладнює розслідування інцидентів і може призвести до зниження безпеки інфраструктури.

Рекомендовані дії адміністратора

Рекомендується оновити плагін ip based login до останньої версії, що містить виправлення уразливості. Якщо оновлення наразі недоступне, слід обмежити доступ до функцій плагіна, провести аудит логів і посилити захист від CSRF-атак загалом.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки