Ad

CVE-2026-82530

MEDIUM CVSS 4.0: 6,9 EPSS 0.27%
Обновлено 9 сентября 2026
WordPress
Параметр Значение
CVSS 6,9 (MEDIUM)
Уязвимые версии до 2.45.0
Тип уязвимости CWE-290
Поставщик WordPress
Публичный эксплойт Нет

Плагин IP2Location Country Blocker для WordPress до версии 2.45.0 содержит уязвимость обхода контроля доступа, которая позволяет неаутентифицированным удаленным злоумышленникам обходить ограничения на основе IP путем подделки HTTP-заголовка X-Real-IP. Злоумышленники могут установить в заголовке X-Real-IP IP-адрес из белого списка, чтобы обойти ограничения доступа к страницам, ссылкам или всему сайту и получить доступ к заблокированным в противном случае ресурсам.

Показать оригинальное описание (EN)

IP2Location Country Blocker plugin for WordPress before 2.45.0 contains an access control bypass vulnerability that allows unauthenticated remote attackers to circumvent IP-based restrictions by forging the X-Real-IP HTTP header. Attackers can set the X-Real-IP header to an allowlisted IP address to bypass page, link, or site-wide access restrictions and access otherwise-blocked resources.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты

ip2location:ip2location country blocker