PT-2024-17959 · WordPress · The Login Lockdown – Protect Login Form

·

CVE-2024-1340

·

Publicado

2024-02-20

·

Atualizado

2024-02-29

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
O plugin Login Lockdown – Protect Login Form para versões do WordPress até a 2.08, inclusive
Descrição
O problema está relacionado à falta de uma verificação de permissão na função generate export file. Isso permite que invasores autenticados com acesso de assinante ou superior exportem as configurações do plugin, que incluem endereços IP da lista de permissões e uma chave de desbloqueio global. A chave de desbloqueio global pode ser usada por um invasor para adicionar seu endereço IP à lista de permissões.
Recomendações
Para versões até a 2.08, inclusive, atualize para uma versão que inclua uma correção para a falta de verificação de permissão na função generate export file, a fim de impedir o acesso não autorizado às configurações do plugin. Como solução temporária, considere restringir o acesso à função generate export file para minimizar o risco de exploração.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-1340

Produtos afetados

The Login Lockdown – Protect Login Form