Уразливість у плагіні Login Lockdown для WordPress дозволяє несанкціонований експорт налаштувань

Уразливість у плагіні Login Lockdown дозволяє експортувати налаштування та додавати IP до білого списку. Рекомендується оновлення та перевірка безпеки.
CVE-2024-1340CVSS 5.4Web

Уразливість у плагіні Login Lockdown для WordPress дозволяє несанкціонований експорт налаштувань

Уразливість у плагіні Login Lockdown дозволяє експортувати налаштування та додавати IP до білого списку. Рекомендується оновлення та перевірка безпеки.

CVSS
5.4 MEDIUM
EPSS
31.9%
Активно використовується
немає в KEV
Продукт
wp login lockdown

Що відомо

Плагін Login Lockdown для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу не нижче підписника експортувати налаштування плагіна, включно з білими IP-адресами та глобальним ключем розблокування. Зловмисник може додати свою IP-адресу до білого списку, отримуючи таким чином розширений доступ.

Бізнес-вплив

Ця уразливість може призвести до компрометації безпеки сайту, оскільки зловмисник отримує можливість обходити обмеження доступу, додаючи свої IP-адреси до білого списку. Це підвищує ризик несанкціонованого доступу до адміністративних функцій та потенційних подальших атак на інфраструктуру.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Login Lockdown від розробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, переглянути журнали доступу на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки