CVE-2025-1488: luka Open Redirect w wtyczce Microsoft 365 Graph Mailer dla WordPress

Luka Open Redirect w wtyczce Microsoft 365 Graph Mailer dla WordPress pozwala na przekierowania do złośliwych stron. Zalecana aktualizacja i weryfikacja konfiguracji.
CVE-2025-1488CVSS 4.7Windows

CVE-2025-1488: luka Open Redirect w wtyczce Microsoft 365 Graph Mailer dla WordPress

Luka Open Redirect w wtyczce Microsoft 365 Graph Mailer dla WordPress pozwala na przekierowania do złośliwych stron. Zalecana aktualizacja i weryfikacja konfiguracji.

CVSS
4.7 MEDIUM
EPSS
20.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
microsoft 365 graph mailer

Co wiadomo

Wtyczka WPO365 | Microsoft 365 Graph Mailer dla WordPress w wersjach do 3.2 włącznie posiada lukę Open Redirect z powodu niewystarczającej walidacji parametru 'redirect_to'. Umożliwia to nieautoryzowanym atakującym przekierowanie użytkowników na potencjalnie złośliwe strony, jeśli wtyczka jest aktywna, ale nie skonfigurowana.

Wpływ biznesowy

Luka może prowadzić do przekierowań użytkowników na zewnętrzne, niebezpieczne witryny, co zwiększa ryzyko phishingu i innych ataków socjotechnicznych. Operatorzy IT powinni zwrócić uwagę na konfigurację wtyczki oraz monitorować ruch i logi pod kątem podejrzanych przekierowań. Niewłaściwa konfiguracja może narazić infrastrukturę na reputacyjne i bezpieczeństwa zagrożenia.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki do najnowszej wersji udostępnionej przez producenta. Jeśli aktualizacja nie jest możliwa, należy ograniczyć ekspozycję wtyczki, zweryfikować i poprawić konfigurację, szczególnie parametry przekierowań, oraz monitorować logi pod kątem nietypowych działań. Priorytetowo traktuj przegląd i wdrożenie poprawek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS