CVE · Critical

CVE-2020-35590 — Limit Login Attempts Security – Login Security, 2FA, Firewall, Brute Force Prevention [limit-login-attempts-reloaded] < 2.17.4

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2020-35590 Limit Login Attempts Security – Login Security, 2FA, Firewall, Brute Force Prevention [limit-login-attempts-reloaded] < 2.17.4 Restricción incorrecta de intentos excesivos de autenticación Crítica 9,8 < 2.17.4 2.17.4 2020-12-14

CVE-2020-35590

El plugin limit-login-attempts-reloaded anterior a la versión 2.17.4 contiene una vulnerabilidad de bypass en la limitación de velocidad en la forma en que procesa las direcciones IP del cliente. Cuando el plugin está configurado para confiar en el header X-Forwarded-For para determinar la dirección IP del cliente, los atacantes pueden falsificar este header con valores arbitrarios para eludir las protecciones contra fuerza bruta por IP. Al proporcionar diferentes valores de header con cada intento de inicio de sesión, un atacante puede evitar que el contador de inicio de sesión alcance el umbral máximo de reintentos configurado, permitiendo ataques de fuerza bruta ilimitados contra cuentas de usuario.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.