CVE-2025-11167: Luka Open Redirect w wtyczce CM Registration dla WordPress
Luka Open Redirect w wtyczce CM Registration dla WordPress do wersji 2.5.6 umożliwia przekierowania na złośliwe strony. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.7 MEDIUM
- EPSS
- 9.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka CM Registration – Tailored tool for seamless login and invitation-based registrations dla WordPress do wersji 2.5.6 zawiera lukę Open Redirect. Niewystarczająca walidacja parametru 'redirect_url' pozwala nieautoryzowanym atakującym na przekierowanie użytkowników do złośliwych stron.
Wpływ biznesowy
Luka ta może zostać wykorzystana do phishingu lub innych ataków socjotechnicznych, gdzie użytkownicy są przekierowywani na złośliwe witryny bez ich wiedzy. Może to prowadzić do utraty zaufania klientów oraz potencjalnych szkód dla reputacji firmy. Operatorzy IT powinni zwrócić uwagę na możliwość nadużyć w środowiskach korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki CM Registration i jej instalację. W przypadku braku łatki, ograniczenie ekspozycji funkcji przekierowań oraz monitorowanie logów pod kątem nietypowych przekierowań jest wskazane. Warto również edukować użytkowników w zakresie rozpoznawania podejrzanych linków.