Ad

CVE-2026-18356

LOW CVSS 3.1: 3,7 EPSS 0.20%
Обновлено 26 августа 2026
WordPress
Параметр Значение
CVSS 3,7 (LOW)
Уязвимые версии до 3.3.5
Тип уязвимости CWE-184, CWE-184 Incomplete Blacklist
Поставщик WordPress
Публичный эксплойт Нет

Плагин Limit Login Attempts Reloaded WordPress до версии 3.3.5 не сравнивает входы в систему со списком запрещенных имен пользователей без учета регистра и не учитывает адрес электронной почты учетной записи, что позволяет учетной записи, которую администратор намеревался заблокировать, пройти аутентификацию в любом случае.

Показать оригинальное описание (EN)

The Limit Login Attempts Reloaded WordPress plugin before 3.3.5 does not compare logins against its username denylist case-insensitively and does not account for the account's email address, allowing an account an administrator intended to block from logging in to authenticate anyway.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты

unknown:limit login attempts security