Уразливість обходу обмеження входу в плагіні Admin and Site Enhancements для WordPress

Уразливість у плагіні Admin and Site Enhancements для WordPress дозволяє обходити обмеження входу, підвищуючи ризик несанкціонованого доступу.
CVE-2024-13685CVSS 5.3CMS

Уразливість обходу обмеження входу в плагіні Admin and Site Enhancements для WordPress

Уразливість у плагіні Admin and Site Enhancements для WordPress дозволяє обходити обмеження входу, підвищуючи ризик несанкціонованого доступу.

CVSS
5.3 MEDIUM
EPSS
26.3%
Активно використовується
немає в KEV
Продукт
admin and site enhancements

Що відомо

Плагін Admin and Site Enhancements (ASE) для WordPress версій до 7.6.10 отримує IP-адреси клієнтів з ненадійних заголовків, що дозволяє зловмиснику маніпулювати цими значеннями для обходу обмеження кількості спроб входу. Це може призвести до підвищення ризику несанкціонованого доступу.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін ASE, ця уразливість може дозволити зловмисникам обійти обмеження на кількість спроб входу, що підвищує ризик атак методом перебору паролів. Це створює потенційну загрозу безпеці облікових записів адміністратора та цілісності сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Admin and Site Enhancements та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи автентифікації, переглянути журнали безпеки на предмет підозрілої активності та зменшити експозицію сайту в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки