CVE-2024-8761: podatność Open Redirect w wtyczce Share This Image dla WordPress

Wtyczka Share This Image dla WordPress do wersji 2.03 ma podatność Open Redirect, umożliwiającą przekierowania na złośliwe strony. Sprawdź aktualizacje i zabezpiecz swój serwis.
CVE-2024-8761CVSS 7.2Web

CVE-2024-8761: podatność Open Redirect w wtyczce Share This Image dla WordPress

Wtyczka Share This Image dla WordPress do wersji 2.03 ma podatność Open Redirect, umożliwiającą przekierowania na złośliwe strony. Sprawdź aktualizacje i zabezpiecz swój serwis.

CVSS
7.2 HIGH
EPSS
36.31%
Aktywnie wykorzystywana
brak w KEV
Produkt
share this image

Co wiadomo

Wtyczka Share This Image dla WordPress do wersji 2.03 włącznie zawiera podatność Open Redirect, wynikającą z niewystarczającej walidacji parametru link przekierowującego. Pozwala to nieautoryzowanym atakującym na przekierowanie użytkowników do złośliwych stron poprzez nakłonienie ich do wykonania określonej akcji.

Wpływ biznesowy

Podatność ta może zostać wykorzystana do phishingu lub rozprzestrzeniania złośliwego oprogramowania poprzez przekierowanie użytkowników na niebezpieczne witryny. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, gdyż może ona narazić ich użytkowników na ataki socjotechniczne i utratę zaufania do serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Share This Image u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych przekierowań oraz edukować użytkowników o ryzyku kliknięcia w nieznane linki. Priorytetowo traktuj przegląd i wdrożenie poprawek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS