Luka Open Redirect w wtyczce User Registration & Membership dla WordPress (do wersji 5.1.4)

Luka Open Redirect w wtyczce User Registration & Membership WordPress do 5.1.4 umożliwia przekierowania na złośliwe strony po wylogowaniu. Zalecana aktualizacja.
CVE-2026-6203CVSS 6.1Web

Luka Open Redirect w wtyczce User Registration & Membership dla WordPress (do wersji 5.1.4)

Luka Open Redirect w wtyczce User Registration & Membership WordPress do 5.1.4 umożliwia przekierowania na złośliwe strony po wylogowaniu. Zalecana aktualizacja.

CVSS
6.1 MEDIUM
EPSS
47.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka User Registration & Membership dla WordPress do wersji 5.1.4 zawiera lukę Open Redirect, wynikającą z niewystarczającej walidacji adresów URL przekazywanych przez parametr GET 'redirect_to_on_logout'. Pozwala to na przekierowanie użytkowników po wylogowaniu na zewnętrzne, potencjalnie złośliwe strony.

Wpływ biznesowy

Luka ta może zostać wykorzystana do przeprowadzenia ataków phishingowych poprzez przekierowanie użytkowników na fałszywe strony po wylogowaniu. Może to naruszyć zaufanie użytkowników oraz prowadzić do wycieku danych lub infekcji złośliwym oprogramowaniem. Operatorzy stron powinni zwrócić uwagę na potencjalne ryzyko reputacyjne i bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki User Registration & Membership do wersji po 5.1.4, jeśli jest dostępna. W przypadku braku aktualizacji warto ograniczyć ekspozycję parametru 'redirect_to_on_logout', monitorować logi pod kątem podejrzanych przekierowań oraz rozważyć wdrożenie dodatkowych mechanizmów walidacji URL. Priorytetowo traktuj przegląd i wdrożenie poprawek od dostawcy wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS