Вразливість відкритого перенаправлення в плагіні Payment Gateway for Telcell для WordPress

CVE-2023-6786: Відкритий редирект у плагіні Payment Gateway for Telcell для WordPress до версії 2.0.1. Рекомендується оновлення та аудит безпеки.
CVE-2023-6786CVSS 6.1CMS

Вразливість відкритого перенаправлення в плагіні Payment Gateway for Telcell для WordPress

CVE-2023-6786: Відкритий редирект у плагіні Payment Gateway for Telcell для WordPress до версії 2.0.1. Рекомендується оновлення та аудит безпеки.

CVSS
6.1 MEDIUM
EPSS
37.67%
Активно використовується
немає в KEV
Продукт
payment gateway for telcell

Що відомо

Плагін Payment Gateway for Telcell до версії 2.0.1 не перевіряє параметр api_url перед перенаправленням користувача, що призводить до вразливості відкритого перенаправлення. Це може дозволити зловмисникам перенаправляти користувачів на шкідливі сайти.

Бізнес-вплив

Відкриті перенаправлення можуть бути використані для фішингових атак, що ставить під загрозу безпеку користувачів і довіру до вебсайту. Для власників інфраструктури це означає потенційний ризик компрометації даних та репутаційні втрати. Середній рівень небезпеки вказує на необхідність своєчасного реагування.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до функцій, що використовують параметр api_url, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Загалом, слід зменшити експозицію вразливості та контролювати трафік.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки