Плагин Limit Login Attempts Reloaded WordPress до версии 3.3.5 не сравнивает входы в систему со списком запрещенных имен пользователей без учета регистра и не учитывает адрес электронной почты учетной записи, что позволяет учетной записи, которую администратор намеревался заблокировать, пройти аутентификацию в любом случае.
Показать оригинальное описание (EN)
The Limit Login Attempts Reloaded WordPress plugin before 3.3.5 does not compare logins against its username denylist case-insensitively and does not account for the account's email address, allowing an account an administrator intended to block from logging in to authenticate anyway.
Характеристики атаки
Последствия
Строка CVSS v3.1