CVE-2025-11167: Luka Open Redirect w wtyczce CM Registration dla WordPress

Luka Open Redirect w wtyczce CM Registration dla WordPress do wersji 2.5.6 umożliwia przekierowania na złośliwe strony. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-11167CVSS 4.7Web

CVE-2025-11167: Luka Open Redirect w wtyczce CM Registration dla WordPress

Luka Open Redirect w wtyczce CM Registration dla WordPress do wersji 2.5.6 umożliwia przekierowania na złośliwe strony. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.7 MEDIUM
EPSS
9.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka CM Registration – Tailored tool for seamless login and invitation-based registrations dla WordPress do wersji 2.5.6 zawiera lukę Open Redirect. Niewystarczająca walidacja parametru 'redirect_url' pozwala nieautoryzowanym atakującym na przekierowanie użytkowników do złośliwych stron.

Wpływ biznesowy

Luka ta może zostać wykorzystana do phishingu lub innych ataków socjotechnicznych, gdzie użytkownicy są przekierowywani na złośliwe witryny bez ich wiedzy. Może to prowadzić do utraty zaufania klientów oraz potencjalnych szkód dla reputacji firmy. Operatorzy IT powinni zwrócić uwagę na możliwość nadużyć w środowiskach korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki CM Registration i jej instalację. W przypadku braku łatki, ograniczenie ekspozycji funkcji przekierowań oraz monitorowanie logów pod kątem nietypowych przekierowań jest wskazane. Warto również edukować użytkowników w zakresie rozpoznawania podejrzanych linków.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS