wpDiscuz до версии 7.6.47 содержит уязвимость подмены IP-адреса в функции getIP(), которая позволяет злоумышленникам обойти ограничение скорости на основе IP и запретить принудительное применение, доверяя ненадежным заголовкам HTTP. Злоумышленники могут установить заголовки HTTP_CLIENT_IP или HTTP_X_FORWARDED_FOR, чтобы подделать свой IP-адрес и обойти меры безопасности.
Показать оригинальное описание (EN)
wpDiscuz before 7.6.47 contains an IP spoofing vulnerability in the getIP() function that allows attackers to bypass IP-based rate limiting and ban enforcement by trusting untrusted HTTP headers. Attackers can set HTTP_CLIENT_IP or HTTP_X_FORWARDED_FOR headers to spoof their IP address and circumvent security controls.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Gvectors Wpdiscuz
cpe:2.3:a:gvectors:wpdiscuz:*:*:*:*:*:wordpress:*:*
|
— |
7.6.47
|