CVE-2024-0337: luka Open Redirect w wtyczce Travelpayouts dla WordPress
Wtyczka Travelpayouts do WordPress ma lukę Open Redirect umożliwiającą przekierowania na złośliwe strony. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 55.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- travelpayouts
Co wiadomo
Wtyczka Travelpayouts: All Travel Brands in One Place dla WordPress w wersjach do 1.1.15 posiada lukę Open Redirect z powodu niewystarczającej walidacji zmiennej travelpayouts_redirect. Umożliwia to nieautoryzowanym atakującym przekierowanie użytkowników na potencjalnie złośliwe strony, jeśli uda im się nakłonić ich do wykonania określonej akcji.
Wpływ biznesowy
Luka ta może zostać wykorzystana do phishingu lub innych ataków socjotechnicznych, co zagraża bezpieczeństwu użytkowników i reputacji firmy. Administratorzy stron korzystających z tej wtyczki powinni traktować tę podatność poważnie, zwłaszcza jeśli ich użytkownicy mogą być narażeni na przekierowania do niebezpiecznych witryn.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Travelpayouts i jej instalację. W przypadku braku łatki warto ograniczyć ekspozycję podatnej funkcji, monitorować logi pod kątem podejrzanych przekierowań oraz edukować użytkowników o ryzyku kliknięcia w nieznane linki. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zapobiegawcze.