Luka Unvalidated Redirect w wtyczce Membership Plugin – Restrict Content dla WordPress
Luka Unvalidated Redirect w Membership Plugin – Restrict Content dla WordPress do wersji 3.2.24 umożliwia przekierowania na złośliwe strony. Zalecane aktualizacje i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.2%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Membership Plugin – Restrict Content dla WordPress do wersji 3.2.24 włącznie zawiera lukę Unvalidated Redirect. Niewystarczająca walidacja parametru 'rcp_redirect' umożliwia nieautoryzowanym atakującym przekierowanie użytkowników z wiadomości resetującej hasło na potencjalnie złośliwe strony.
Wpływ biznesowy
Ta luka może prowadzić do phishingu i utraty zaufania użytkowników, gdyż ofiary mogą zostać przekierowane na fałszywe witryny podczas resetowania hasła. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko reputacyjne i potencjalne naruszenia bezpieczeństwa danych użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję funkcji resetowania hasła, monitorować logi pod kątem podejrzanych przekierowań oraz edukować użytkowników o ryzyku phishingu. Priorytetem jest szybka reakcja i weryfikacja parametrów przekierowań.