CVE-2024-4900: luka w wtyczce SEOPress dla WordPress
Wtyczka SEOPress przed wersją 7.8 umożliwia ataki Open Redirect przez użytkowników z rolą współpracownika i wyższą. Zalecana aktualizacja.
- CVSS
- 6.1 MEDIUM
- EPSS
- 25.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- seopress
Co wiadomo
Wtyczka SEOPress dla WordPress w wersjach przed 7.8 nieprawidłowo waliduje i nie zabezpiecza jednego z ustawień wpisu, co umożliwia użytkownikom z rolą współpracownika lub wyższą przeprowadzenie ataków typu Open Redirect na użytkowników przeglądających złośliwe wpisy.
Wpływ biznesowy
Luka ta może prowadzić do przekierowań użytkowników na złośliwe strony, co zagraża bezpieczeństwu użytkowników i może narazić organizację na utratę zaufania oraz potencjalne naruszenia danych. Administratorzy stron opartych na WordPress z zainstalowaną wtyczką SEOPress powinni zwrócić uwagę na możliwość wykorzystania tej podatności przez użytkowników z uprawnieniami współpracownika i wyższymi.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki SEOPress do wersji 7.8 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych przekierowań. Dodatkowo należy przeprowadzić przegląd ustawień wtyczki i stosować zasady minimalnych uprawnień.