Уразливість у плагіні WPS Hide Login для WordPress дозволяє виявити приховану сторінку входу
Плагін WPS Hide Login для WordPress має уразливість, що дозволяє зловмисникам виявити приховану сторінку входу через параметр action=postpass.
- CVSS
- 5.3 MEDIUM
- EPSS
- 65.94%
- Активно використовується
- немає в KEV
- Продукт
- wps hide login
Що відомо
Плагін WPS Hide Login для WordPress у версіях до 1.9.15.2 включно має уразливість, що дозволяє через параметр 'action=postpass' обійти приховування сторінки входу. Це дає змогу зловмисникам легко виявити сторінку входу, яку плагін мав приховати.
Бізнес-вплив
Для власників вебсайтів на WordPress, які використовують плагін WPS Hide Login, ця уразливість може призвести до підвищення ризику атак на сторінку входу, зокрема спроб брутфорс або фішингу. Відкриття прихованої сторінки входу знижує ефективність заходів безпеки, що базуються на її приховуванні, і може збільшити навантаження на систему безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WPS Hide Login від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до сторінки входу за допомогою додаткових методів, таких як IP-фільтрація або багатофакторна автентифікація. Також варто переглянути журнали доступу на предмет підозрілої активності та підвищити моніторинг безпеки сайту.