Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo LimitLoginAttempts.php en el encabezado X-Fordered-For en el plugin limit-login-Attempts-reloaded (CVE-2020-35590)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/12/2020
Última modificación:
22/12/2020

Descripción

El archivo LimitLoginAttempts.php en el plugin limit-login-Attempts-reloaded versiones anteriores a 2.17.4 para WordPress, permite una omisión de los límites de velocidad (por dirección IP) porque el encabezado X-Fordered-For puede ser falsificado. Cuando el plugin está configurado para aceptar un encabezado arbitrario para la dirección IP de origen del cliente, un usuario malicioso no está limitado a realizar un ataque de fuerza bruta, porque el encabezado IP del cliente acepta cualquier cadena arbitraria. Al aleatorizar la entrada del encabezado, el recuento de inicios de sesión nunca alcanza el máximo de reintentos permitidos

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:limitloginattempts:limit_login_attempts_reloaded:*:*:*:*:*:wordpress:*:* 2.17.4 (excluyendo)