Уразливість Hide My WP Ghost дозволяє доступ до прихованої сторінки входу

Уразливість у плагіні Hide My WP Ghost до 5.2.02 дозволяє неавторизованим користувачам отримати доступ до прихованої сторінки входу WordPress.
CVE-2024-6420CVSS 8.6CMS

Уразливість Hide My WP Ghost дозволяє доступ до прихованої сторінки входу

Уразливість у плагіні Hide My WP Ghost до 5.2.02 дозволяє неавторизованим користувачам отримати доступ до прихованої сторінки входу WordPress.

CVSS
8.6 HIGH
EPSS
76.21%
Активно використовується
немає в KEV
Продукт
hide my wp ghost

Що відомо

Плагін Hide My WP Ghost для WordPress версій до 5.2.02 не блокує перенаправлення на сторінку входу через функцію auth_redirect, що дозволяє неавторизованим користувачам отримати доступ до прихованої сторінки входу.

Бізнес-вплив

Ця уразливість може призвести до підвищення ризику несанкціонованого доступу до адміністративної панелі сайту, що загрожує безпеці вебресурсу. Власники сайтів на WordPress, які використовують цей плагін, повинні врахувати можливість обходу захисту та потенційні атаки на облікові записи адміністраторів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Hide My WP Ghost до останньої версії, наявної у постачальника. Якщо оновлення наразі недоступне, слід обмежити доступ до сторінки входу іншими методами, перевірити журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки