Уразливість CSRF у плагіні WordPress ip based login до версії 2.4.1
Плагін ip based login WordPress до 2.4.1 має уразливість CSRF, що дозволяє видаляти логи через атаку. Рекомендується оновлення.
- CVSS
- 4.3 MEDIUM
- EPSS
- 7.58%
- Активно використовується
- немає в KEV
- Продукт
- ip based login
Що відомо
Плагін ip based login для WordPress версій до 2.4.1 не має перевірок CSRF у деяких місцях, що дозволяє зловмисникам через CSRF-атаку змусити авторизованих користувачів видалити всі логи.
Бізнес-вплив
Для адміністраторів сайтів на WordPress, які використовують плагін ip based login, це означає ризик втрати важливих журналів активності через віддалену атаку. Втрата логів ускладнює розслідування інцидентів і може призвести до зниження безпеки інфраструктури.
Рекомендовані дії адміністратора
Рекомендується оновити плагін ip based login до останньої версії, що містить виправлення уразливості. Якщо оновлення наразі недоступне, слід обмежити доступ до функцій плагіна, провести аудит логів і посилити захист від CSRF-атак загалом.