Вразливість відкритого перенаправлення в плагіні Payment Gateway for Telcell для WordPress
CVE-2023-6786: Відкритий редирект у плагіні Payment Gateway for Telcell для WordPress до версії 2.0.1. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 37.67%
- Активно використовується
- немає в KEV
- Продукт
- payment gateway for telcell
Що відомо
Плагін Payment Gateway for Telcell до версії 2.0.1 не перевіряє параметр api_url перед перенаправленням користувача, що призводить до вразливості відкритого перенаправлення. Це може дозволити зловмисникам перенаправляти користувачів на шкідливі сайти.
Бізнес-вплив
Відкриті перенаправлення можуть бути використані для фішингових атак, що ставить під загрозу безпеку користувачів і довіру до вебсайту. Для власників інфраструктури це означає потенційний ризик компрометації даних та репутаційні втрати. Середній рівень небезпеки вказує на необхідність своєчасного реагування.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до функцій, що використовують параметр api_url, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Загалом, слід зменшити експозицію вразливості та контролювати трафік.