CVE-2023-6786: luka Open Redirect w wtyczce Payment Gateway for Telcell
Luka Open Redirect w wtyczce Payment Gateway for Telcell do WordPressa umożliwia przekierowania na złośliwe strony. Zalecana aktualizacja i monitorowanie.
- CVSS
- 6.1 MEDIUM
- EPSS
- 37.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- payment gateway for telcell
Co wiadomo
Wtyczka Payment Gateway for Telcell do WordPressa w wersji do 2.0.1 nie weryfikuje parametru api_url przed przekierowaniem użytkownika, co powoduje lukę typu Open Redirect. Atakujący może wykorzystać to do przekierowania użytkowników na złośliwe strony.
Wpływ biznesowy
Luka Open Redirect może zostać wykorzystana do phishingu lub innych ataków socjotechnicznych, obniżając zaufanie użytkowników do serwisu. Administratorzy powinni rozważyć ryzyko związane z przekierowaniami i potencjalnym narażeniem na ataki zewnętrzne.
Rekomendowane działania administratora
Zaleca się aktualizację wtyczki do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do funkcji przekierowań, monitorować logi pod kątem podejrzanych aktywności oraz weryfikować parametry wejściowe w aplikacji.