Luka Unvalidated Redirect w wtyczce Membership Plugin – Restrict Content dla WordPress

Luka Unvalidated Redirect w Membership Plugin – Restrict Content dla WordPress do wersji 3.2.24 umożliwia przekierowania na złośliwe strony. Zalecane aktualizacje i monitorowanie.
CVE-2026-4136CVSS 4.3Web

Luka Unvalidated Redirect w wtyczce Membership Plugin – Restrict Content dla WordPress

Luka Unvalidated Redirect w Membership Plugin – Restrict Content dla WordPress do wersji 3.2.24 umożliwia przekierowania na złośliwe strony. Zalecane aktualizacje i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
10.2%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Membership Plugin – Restrict Content dla WordPress do wersji 3.2.24 włącznie zawiera lukę Unvalidated Redirect. Niewystarczająca walidacja parametru 'rcp_redirect' umożliwia nieautoryzowanym atakującym przekierowanie użytkowników z wiadomości resetującej hasło na potencjalnie złośliwe strony.

Wpływ biznesowy

Ta luka może prowadzić do phishingu i utraty zaufania użytkowników, gdyż ofiary mogą zostać przekierowane na fałszywe witryny podczas resetowania hasła. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko reputacyjne i potencjalne naruszenia bezpieczeństwa danych użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję funkcji resetowania hasła, monitorować logi pod kątem podejrzanych przekierowań oraz edukować użytkowników o ryzyku phishingu. Priorytetem jest szybka reakcja i weryfikacja parametrów przekierowań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS