Luka wtyczki elink dla WordPress umożliwiająca złośliwe przekierowania

Wtyczka elink dla WordPress do wersji 1.1.0 umożliwia atakującym z poziomem Contributor złośliwe przekierowania użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-7507CVSS 6.4CMS

Luka wtyczki elink dla WordPress umożliwiająca złośliwe przekierowania

Wtyczka elink dla WordPress do wersji 1.1.0 umożliwia atakującym z poziomem Contributor złośliwe przekierowania użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
15.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka elink – Embed Content dla WordPress w wersjach do 1.1.0 włącznie posiada lukę pozwalającą na złośliwe przekierowania. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą dostarczyć złośliwy plik HTML, który przekierowuje użytkowników na niebezpieczne domeny.

Wpływ biznesowy

Luka umożliwia osobom z ograniczonym dostępem do panelu WordPress (Contributor i wyżej) na wprowadzenie złośliwych przekierowań, co może prowadzić do utraty zaufania użytkowników, naruszenia bezpieczeństwa witryny oraz potencjalnych szkód reputacyjnych. Operatorzy CMS powinni zwrócić uwagę na możliwość nadużyć w środowiskach z wieloma redaktorami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki elink i jej instalację. W przypadku braku łatki, ograniczyć dostęp użytkowników do poziomu Contributor lub wyższego oraz monitorować logi pod kątem nietypowych przekierowań. Warto również rozważyć czasowe wyłączenie wtyczki lub zastąpienie jej bezpieczniejszym rozwiązaniem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS