CVE-2024-3597: podatność Open Redirect w wtyczce Export WP Page to Static HTML/CSS

Wtyczka Export WP Page to Static HTML/CSS do WordPressa ma podatność Open Redirect do wersji 2.2.2. Zalecane szybkie aktualizacje i monitorowanie przekierowań.
CVE-2024-3597CVSS 7.1Web

CVE-2024-3597: podatność Open Redirect w wtyczce Export WP Page to Static HTML/CSS

Wtyczka Export WP Page to Static HTML/CSS do WordPressa ma podatność Open Redirect do wersji 2.2.2. Zalecane szybkie aktualizacje i monitorowanie przekierowań.

CVSS
7.1 HIGH
EPSS
25.63%
Aktywnie wykorzystywana
brak w KEV
Produkt
export wp page to static html\/css

Co wiadomo

Wtyczka Export WP Page to Static HTML/CSS dla WordPressa do wersji 2.2.2 włącznie zawiera podatność Open Redirect z powodu niewystarczającej walidacji parametru rc_exported_zip_file. Pozwala to nieautoryzowanym atakującym na przekierowanie użytkowników do złośliwych stron po nakłonieniu ich do wykonania określonej akcji.

Wpływ biznesowy

Podatność ta może zostać wykorzystana do przeprowadzenia ataków phishingowych lub dystrybucji złośliwego oprogramowania poprzez przekierowanie użytkowników na niebezpieczne witryny. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z dużą liczbą użytkowników lub wrażliwymi danymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji eksportu, monitorować logi pod kątem podejrzanych przekierowań oraz edukować użytkowników o ryzyku kliknięcia w nieznane linki. Priorytetowo należy ocenić ekspozycję serwisu i rozważyć dodatkowe zabezpieczenia, takie jak filtrowanie URL-i przekierowań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS