Уразливість обходу блокування IP у плагіні Login Lockdown & Protection для WordPress
Уразливість у плагіні Login Lockdown & Protection дозволяє обходити блокування IP через недостатню випадковість ключа розблокування. Рекомендується оновлення та додаткові заходи безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 34.1%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Login Lockdown & Protection для WordPress має уразливість обходу блокування IP у всіх версіях до 2.14 включно. Через недостатню випадковість ключа $unblock_key зловмисники з доступом до електронної пошти адміністратора можуть генерувати дійсні ключі розблокування для своїх IP-адрес, обходячи блокування після невдалих спроб входу.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим користувачам обходити обмеження на кількість спроб входу, що підвищує ризик атак типу brute force і потенційно може призвести до компрометації облікових записів адміністратора. Власники сайтів на WordPress повинні врахувати цей ризик для захисту своєї інфраструктури та даних користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Login Lockdown & Protection і встановити останні версії, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративних електронних адрес, переглянути журнали безпеки на предмет підозрілої активності та застосувати додаткові заходи захисту, такі як багатофакторна автентифікація та обмеження доступу за IP.