CVE-2024-0337: luka Open Redirect w wtyczce Travelpayouts dla WordPress

Wtyczka Travelpayouts do WordPress ma lukę Open Redirect umożliwiającą przekierowania na złośliwe strony. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-0337CVSS 6.1CMS

CVE-2024-0337: luka Open Redirect w wtyczce Travelpayouts dla WordPress

Wtyczka Travelpayouts do WordPress ma lukę Open Redirect umożliwiającą przekierowania na złośliwe strony. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
55.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
travelpayouts

Co wiadomo

Wtyczka Travelpayouts: All Travel Brands in One Place dla WordPress w wersjach do 1.1.15 posiada lukę Open Redirect z powodu niewystarczającej walidacji zmiennej travelpayouts_redirect. Umożliwia to nieautoryzowanym atakującym przekierowanie użytkowników na potencjalnie złośliwe strony, jeśli uda im się nakłonić ich do wykonania określonej akcji.

Wpływ biznesowy

Luka ta może zostać wykorzystana do phishingu lub innych ataków socjotechnicznych, co zagraża bezpieczeństwu użytkowników i reputacji firmy. Administratorzy stron korzystających z tej wtyczki powinni traktować tę podatność poważnie, zwłaszcza jeśli ich użytkownicy mogą być narażeni na przekierowania do niebezpiecznych witryn.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Travelpayouts i jej instalację. W przypadku braku łatki warto ograniczyć ekspozycję podatnej funkcji, monitorować logi pod kątem podejrzanych przekierowań oraz edukować użytkowników o ryzyku kliknięcia w nieznane linki. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zapobiegawcze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS