Уразливість у плагіні WPS Hide Login дозволяє обходити приховану сторінку входу
Уразливість у плагіні WPS Hide Login до 1.9.16.4 дозволяє неавторизованим користувачам отримати доступ до прихованої сторінки входу WordPress.
- CVSS
- 6.1 MEDIUM
- EPSS
- 56.08%
- Активно використовується
- немає в KEV
- Продукт
- wps hide login
Що відомо
Плагін WPS Hide Login для WordPress версій до 1.9.16.4 не блокує перенаправлення на сторінку входу через функцію auth_redirect, що дозволяє неавторизованим користувачам отримати доступ до прихованої сторінки входу.
Бізнес-вплив
Ця уразливість може призвести до підвищення ризику несанкціонованого доступу до адміністративної панелі WordPress, що ставить під загрозу безпеку сайту. Для власників інфраструктури це означає необхідність швидко реагувати, щоб запобігти потенційним атакам, які можуть призвести до компрометації даних або порушення роботи сервісів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WPS Hide Login до останньої версії, випущеної розробником. Якщо оновлення наразі недоступне, слід обмежити доступ до сторінки входу за допомогою додаткових засобів контролю доступу, перевірити журнали доступу на наявність підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.