CVE-2024-4900: luka w wtyczce SEOPress dla WordPress

Wtyczka SEOPress przed wersją 7.8 umożliwia ataki Open Redirect przez użytkowników z rolą współpracownika i wyższą. Zalecana aktualizacja.
CVE-2024-4900CVSS 6.1CMS

CVE-2024-4900: luka w wtyczce SEOPress dla WordPress

Wtyczka SEOPress przed wersją 7.8 umożliwia ataki Open Redirect przez użytkowników z rolą współpracownika i wyższą. Zalecana aktualizacja.

CVSS
6.1 MEDIUM
EPSS
25.31%
Aktywnie wykorzystywana
brak w KEV
Produkt
seopress

Co wiadomo

Wtyczka SEOPress dla WordPress w wersjach przed 7.8 nieprawidłowo waliduje i nie zabezpiecza jednego z ustawień wpisu, co umożliwia użytkownikom z rolą współpracownika lub wyższą przeprowadzenie ataków typu Open Redirect na użytkowników przeglądających złośliwe wpisy.

Wpływ biznesowy

Luka ta może prowadzić do przekierowań użytkowników na złośliwe strony, co zagraża bezpieczeństwu użytkowników i może narazić organizację na utratę zaufania oraz potencjalne naruszenia danych. Administratorzy stron opartych na WordPress z zainstalowaną wtyczką SEOPress powinni zwrócić uwagę na możliwość wykorzystania tej podatności przez użytkowników z uprawnieniami współpracownika i wyższymi.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki SEOPress do wersji 7.8 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych przekierowań. Dodatkowo należy przeprowadzić przegląd ustawień wtyczki i stosować zasady minimalnych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS