Luka wtyczki elink dla WordPress umożliwiająca złośliwe przekierowania
Wtyczka elink dla WordPress do wersji 1.1.0 umożliwia atakującym z poziomem Contributor złośliwe przekierowania użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.77%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka elink – Embed Content dla WordPress w wersjach do 1.1.0 włącznie posiada lukę pozwalającą na złośliwe przekierowania. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą dostarczyć złośliwy plik HTML, który przekierowuje użytkowników na niebezpieczne domeny.
Wpływ biznesowy
Luka umożliwia osobom z ograniczonym dostępem do panelu WordPress (Contributor i wyżej) na wprowadzenie złośliwych przekierowań, co może prowadzić do utraty zaufania użytkowników, naruszenia bezpieczeństwa witryny oraz potencjalnych szkód reputacyjnych. Operatorzy CMS powinni zwrócić uwagę na możliwość nadużyć w środowiskach z wieloma redaktorami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki elink i jej instalację. W przypadku braku łatki, ograniczyć dostęp użytkowników do poziomu Contributor lub wyższego oraz monitorować logi pod kątem nietypowych przekierowań. Warto również rozważyć czasowe wyłączenie wtyczki lub zastąpienie jej bezpieczniejszym rozwiązaniem.