Уразливість у плагіні WPS Hide Login дозволяє обходити приховану сторінку входу

Уразливість у плагіні WPS Hide Login до 1.9.16.4 дозволяє неавторизованим користувачам отримати доступ до прихованої сторінки входу WordPress.
CVE-2024-6289CVSS 6.1CMS

Уразливість у плагіні WPS Hide Login дозволяє обходити приховану сторінку входу

Уразливість у плагіні WPS Hide Login до 1.9.16.4 дозволяє неавторизованим користувачам отримати доступ до прихованої сторінки входу WordPress.

CVSS
6.1 MEDIUM
EPSS
56.08%
Активно використовується
немає в KEV
Продукт
wps hide login

Що відомо

Плагін WPS Hide Login для WordPress версій до 1.9.16.4 не блокує перенаправлення на сторінку входу через функцію auth_redirect, що дозволяє неавторизованим користувачам отримати доступ до прихованої сторінки входу.

Бізнес-вплив

Ця уразливість може призвести до підвищення ризику несанкціонованого доступу до адміністративної панелі WordPress, що ставить під загрозу безпеку сайту. Для власників інфраструктури це означає необхідність швидко реагувати, щоб запобігти потенційним атакам, які можуть призвести до компрометації даних або порушення роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WPS Hide Login до останньої версії, випущеної розробником. Якщо оновлення наразі недоступне, слід обмежити доступ до сторінки входу за допомогою додаткових засобів контролю доступу, перевірити журнали доступу на наявність підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки