Уразливість обходу захисту в плагіні WP Hardening для WordPress

Обхід захисту у плагіні WP Hardening для WordPress дозволяє неавторизованим користувачам отримати імена користувачів сайту. Рекомендується оновлення та моніторинг.
CVE-2024-6641CVSS 5.3CMS

Уразливість обходу захисту в плагіні WP Hardening для WordPress

Обхід захисту у плагіні WP Hardening для WordPress дозволяє неавторизованим користувачам отримати імена користувачів сайту. Рекомендується оновлення та моніторинг.

CVSS
5.3 MEDIUM
EPSS
30.71%
Активно використовується
немає в KEV
Продукт
wp hardening

Що відомо

Плагін WP Hardening – Fix Your WordPress Security для WordPress має уразливість обходу функції безпеки у версіях до 1.2.6 включно. Через неправильний регулярний вираз у функції «Stop User Enumeration» зловмисники можуть отримати доступ до імен користувачів без автентифікації.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам обійти обмеження безпеки та отримати імена користувачів сайту, що може сприяти подальшим атакам, таким як підбір паролів або соціальна інженерія. Власники сайтів на WordPress повинні врахувати ризики витоку інформації про користувачів і потенційне посилення атак на їхні ресурси.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Hardening від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до функції «Stop User Enumeration», переглянути журнали безпеки на предмет підозрілої активності та знизити експозицію сайту в мережі. Пріоритезуйте оновлення та моніторинг для зменшення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки