Luka w wtyczce Seraphinite Accelerator WordPress umożliwiająca przekierowania arbitralne

Luka CVE-2023-5610 w wtyczce Seraphinite Accelerator WordPress umożliwia arbitralne przekierowania. Zalecana aktualizacja do wersji 2.2.29.
CVE-2023-5610CVSS 5.4CMS

Luka w wtyczce Seraphinite Accelerator WordPress umożliwiająca przekierowania arbitralne

Luka CVE-2023-5610 w wtyczce Seraphinite Accelerator WordPress umożliwia arbitralne przekierowania. Zalecana aktualizacja do wersji 2.2.29.

CVSS
5.4 MEDIUM
EPSS
29.58%
Aktywnie wykorzystywana
brak w KEV
Produkt
seraphinite accelerator

Co wiadomo

Wtyczka Seraphinite Accelerator dla WordPress w wersjach przed 2.2.29 nie weryfikuje poprawności adresu URL do przekierowania, co pozwala uwierzytelnionym użytkownikom na wykonanie dowolnego przekierowania. Luka ta może być wykorzystana do kierowania użytkowników na złośliwe strony.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z WordPress z wtyczką Seraphinite Accelerator, luka ta może prowadzić do narażenia użytkowników na phishing lub inne ataki poprzez nieautoryzowane przekierowania. Może to obniżyć zaufanie do serwisu i wpłynąć na bezpieczeństwo danych oraz reputację firmy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Seraphinite Accelerator i aktualizację do wersji 2.2.29 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości aktualizacji, warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem nietypowych przekierowań. Dodatkowo należy przeprowadzić przegląd polityk bezpieczeństwa dotyczących przekierowań URL i edukować użytkowników w zakresie rozpoznawania potencjalnych zagrożeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS