CVE-2020-35590
El plugin limit-login-attempts-reloaded anterior a la versión 2.17.4 contiene una vulnerabilidad de bypass en la limitación de velocidad en la forma en que procesa las direcciones IP del cliente. Cuando el plugin está configurado para confiar en el header X-Forwarded-For para determinar la dirección IP del cliente, los atacantes pueden falsificar este header con valores arbitrarios para eludir las protecciones contra fuerza bruta por IP. Al proporcionar diferentes valores de header con cada intento de inicio de sesión, un atacante puede evitar que el contador de inicio de sesión alcance el umbral máximo de reintentos configurado, permitiendo ataques de fuerza bruta ilimitados contra cuentas de usuario.
Basado en datos públicos de CVE (MITRE/NVD).