PT-2024-17959 · WordPress · The Login Lockdown – Protect Login Form
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
O plugin Login Lockdown – Protect Login Form para versões do WordPress até a 2.08, inclusive
Descrição
O problema está relacionado à falta de uma verificação de permissão na função
generate export file. Isso permite que invasores autenticados com acesso de assinante ou superior exportem as configurações do plugin, que incluem endereços IP da lista de permissões e uma chave de desbloqueio global. A chave de desbloqueio global pode ser usada por um invasor para adicionar seu endereço IP à lista de permissões.Recomendações
Para versões até a 2.08, inclusive, atualize para uma versão que inclua uma correção para a falta de verificação de permissão na função
generate export file, a fim de impedir o acesso não autorizado às configurações do plugin. Como solução temporária, considere restringir o acesso à função generate export file para minimizar o risco de exploração.Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
The Login Lockdown – Protect Login Form