Уразливість у плагіні WPS Hide Login для WordPress дозволяє виявити приховану сторінку входу

Плагін WPS Hide Login для WordPress має уразливість, що дозволяє зловмисникам виявити приховану сторінку входу через параметр action=postpass.
CVE-2024-2473CVSS 5.3CMS

Уразливість у плагіні WPS Hide Login для WordPress дозволяє виявити приховану сторінку входу

Плагін WPS Hide Login для WordPress має уразливість, що дозволяє зловмисникам виявити приховану сторінку входу через параметр action=postpass.

CVSS
5.3 MEDIUM
EPSS
65.94%
Активно використовується
немає в KEV
Продукт
wps hide login

Що відомо

Плагін WPS Hide Login для WordPress у версіях до 1.9.15.2 включно має уразливість, що дозволяє через параметр 'action=postpass' обійти приховування сторінки входу. Це дає змогу зловмисникам легко виявити сторінку входу, яку плагін мав приховати.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують плагін WPS Hide Login, ця уразливість може призвести до підвищення ризику атак на сторінку входу, зокрема спроб брутфорс або фішингу. Відкриття прихованої сторінки входу знижує ефективність заходів безпеки, що базуються на її приховуванні, і може збільшити навантаження на систему безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WPS Hide Login від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до сторінки входу за допомогою додаткових методів, таких як IP-фільтрація або багатофакторна автентифікація. Також варто переглянути журнали доступу на предмет підозрілої активності та підвищити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки