Уразливість у плагіні Login Lockdown для WordPress дозволяє несанкціонований експорт налаштувань
Уразливість у плагіні Login Lockdown дозволяє експортувати налаштування та додавати IP до білого списку. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 5.4 MEDIUM
- EPSS
- 31.9%
- Активно використовується
- немає в KEV
- Продукт
- wp login lockdown
Що відомо
Плагін Login Lockdown для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу не нижче підписника експортувати налаштування плагіна, включно з білими IP-адресами та глобальним ключем розблокування. Зловмисник може додати свою IP-адресу до білого списку, отримуючи таким чином розширений доступ.
Бізнес-вплив
Ця уразливість може призвести до компрометації безпеки сайту, оскільки зловмисник отримує можливість обходити обмеження доступу, додаючи свої IP-адреси до білого списку. Це підвищує ризик несанкціонованого доступу до адміністративних функцій та потенційних подальших атак на інфраструктуру.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Login Lockdown від розробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, переглянути журнали доступу на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна для зниження ризику.