Luka Open Redirect w wtyczce User Registration & Membership dla WordPress (do wersji 5.1.4)
Luka Open Redirect w wtyczce User Registration & Membership WordPress do 5.1.4 umożliwia przekierowania na złośliwe strony po wylogowaniu. Zalecana aktualizacja.
- CVSS
- 6.1 MEDIUM
- EPSS
- 47.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka User Registration & Membership dla WordPress do wersji 5.1.4 zawiera lukę Open Redirect, wynikającą z niewystarczającej walidacji adresów URL przekazywanych przez parametr GET 'redirect_to_on_logout'. Pozwala to na przekierowanie użytkowników po wylogowaniu na zewnętrzne, potencjalnie złośliwe strony.
Wpływ biznesowy
Luka ta może zostać wykorzystana do przeprowadzenia ataków phishingowych poprzez przekierowanie użytkowników na fałszywe strony po wylogowaniu. Może to naruszyć zaufanie użytkowników oraz prowadzić do wycieku danych lub infekcji złośliwym oprogramowaniem. Operatorzy stron powinni zwrócić uwagę na potencjalne ryzyko reputacyjne i bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki User Registration & Membership do wersji po 5.1.4, jeśli jest dostępna. W przypadku braku aktualizacji warto ograniczyć ekspozycję parametru 'redirect_to_on_logout', monitorować logi pod kątem podejrzanych przekierowań oraz rozważyć wdrożenie dodatkowych mechanizmów walidacji URL. Priorytetowo traktuj przegląd i wdrożenie poprawek od dostawcy wtyczki.