Luka wtyczki WP Customer Reviews umożliwia przekierowania do złośliwych URL

Wtyczka WP Customer Reviews przed 3.7.1 umożliwia użytkownikom przekierowania do złośliwych URL. Zalecana aktualizacja i ograniczenie uprawnień.
CVE-2024-1849CVSS 5.4CMS

Luka wtyczki WP Customer Reviews umożliwia przekierowania do złośliwych URL

Wtyczka WP Customer Reviews przed 3.7.1 umożliwia użytkownikom przekierowania do złośliwych URL. Zalecana aktualizacja i ograniczenie uprawnień.

CVSS
5.4 MEDIUM
EPSS
39.6%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp customer reviews

Co wiadomo

Wtyczka WP Customer Reviews w wersjach przed 3.7.1 nie weryfikuje poprawnie parametru, co pozwala użytkownikom z uprawnieniami współtwórcy i wyższymi na przekierowanie strony do złośliwego adresu URL. Luka ta może być wykorzystana do phishingu lub innych ataków socjotechnicznych.

Wpływ biznesowy

Dla operatorów stron opartych na WordPress z zainstalowaną wtyczką WP Customer Reviews istnieje ryzyko, że użytkownicy z uprawnieniami współtwórcy mogą przekierować odwiedzających na złośliwe strony, co może prowadzić do utraty zaufania klientów oraz potencjalnych szkód wizerunkowych. Wykorzystanie tej luki może również wpłynąć na bezpieczeństwo danych i integralność witryny.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki WP Customer Reviews do wersji 3.7.1 lub nowszej, w której luka została załatana. Jeśli aktualizacja nie jest możliwa od razu, warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy oraz monitorować logi serwera pod kątem podejrzanych przekierowań. Dodatkowo, należy przeprowadzić przegląd polityk bezpieczeństwa i edukować użytkowników o zagrożeniach związanych z przekierowaniami.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS