CVE-2023-6786: luka Open Redirect w wtyczce Payment Gateway for Telcell

Luka Open Redirect w wtyczce Payment Gateway for Telcell do WordPressa umożliwia przekierowania na złośliwe strony. Zalecana aktualizacja i monitorowanie.
CVE-2023-6786CVSS 6.1CMS

CVE-2023-6786: luka Open Redirect w wtyczce Payment Gateway for Telcell

Luka Open Redirect w wtyczce Payment Gateway for Telcell do WordPressa umożliwia przekierowania na złośliwe strony. Zalecana aktualizacja i monitorowanie.

CVSS
6.1 MEDIUM
EPSS
37.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
payment gateway for telcell

Co wiadomo

Wtyczka Payment Gateway for Telcell do WordPressa w wersji do 2.0.1 nie weryfikuje parametru api_url przed przekierowaniem użytkownika, co powoduje lukę typu Open Redirect. Atakujący może wykorzystać to do przekierowania użytkowników na złośliwe strony.

Wpływ biznesowy

Luka Open Redirect może zostać wykorzystana do phishingu lub innych ataków socjotechnicznych, obniżając zaufanie użytkowników do serwisu. Administratorzy powinni rozważyć ryzyko związane z przekierowaniami i potencjalnym narażeniem na ataki zewnętrzne.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do funkcji przekierowań, monitorować logi pod kątem podejrzanych aktywności oraz weryfikować parametry wejściowe w aplikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS