Уразливість розкриття сторінки входу в Hide My WP Ghost (CVE-2024-13794)

Уразливість у плагіні Hide My WP Ghost дозволяє неавторизованим користувачам виявити приховану сторінку входу. Рекомендовано оновлення та обмеження доступу.
CVE-2024-13794CVSS 5.3Web

Уразливість розкриття сторінки входу в Hide My WP Ghost (CVE-2024-13794)

Уразливість у плагіні Hide My WP Ghost дозволяє неавторизованим користувачам виявити приховану сторінку входу. Рекомендовано оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
36.47%
Активно використовується
немає в KEV
Продукт
hide my wp ghost

Що відомо

Плагін WP Ghost (Hide My WP Ghost) для WordPress має уразливість розкриття сторінки входу через неналежне обмеження доступу до шляху /wp-register.php у версіях до 5.3.02 включно. Це дозволяє неавторизованим зловмисникам виявити приховану сторінку входу.

Бізнес-вплив

Для власників вебсайтів на WordPress, що використовують цей плагін, уразливість може призвести до підвищення ризику атак на сторінку входу, включно з спробами брутфорс або фішингу. Це може вплинути на безпеку облікових записів і стабільність роботи сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до /wp-register.php за допомогою правил веб-сервера або брандмауера, а також моніторити журнали доступу на предмет підозрілої активності. Пріоритетно оцінити ризики та впровадити додаткові заходи безпеки для захисту сторінки входу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки