CVE-2024-0250: luka Open Redirect w wtyczce Analytics Insights dla WordPress
Luka Open Redirect w wtyczce Analytics Insights dla WordPress umożliwia przekierowania do złośliwych stron. Zalecana aktualizacja do wersji 6.3.
- CVSS
- 6.1 MEDIUM
- EPSS
- 66.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- analytics insights
Co wiadomo
Wtyczka Analytics Insights dla Google Analytics 4 w wersjach przed 6.3 posiada lukę Open Redirect w pliku oauth2callback.php, wynikającą z niewystarczającej walidacji przekierowań. Pozwala to nieautoryzowanym atakującym na przekierowanie użytkowników do potencjalnie złośliwych stron poprzez nakłonienie ich do wykonania określonej akcji.
Wpływ biznesowy
Luka ta może zostać wykorzystana do phishingu lub innych ataków socjotechnicznych, narażając użytkowników na ryzyko odwiedzenia niebezpiecznych witryn. Dla operatorów IT oznacza to konieczność zweryfikowania wersji wtyczki oraz ograniczenia ryzyka związanego z nieautoryzowanymi przekierowaniami, które mogą wpłynąć na reputację i bezpieczeństwo infrastruktury.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Analytics Insights do wersji 6.3 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do pliku oauth2callback.php oraz monitorować logi pod kątem podejrzanych przekierowań. Dodatkowo należy edukować użytkowników w zakresie rozpoznawania potencjalnych prób phishingu.