Уразливість відкритого перенаправлення в WP Compress для WordPress

WP Compress для WordPress має уразливість відкритого перенаправлення через недостатню перевірку параметра 'css'. Рекомендується оновити плагін для безпеки сайту.
CVE-2023-6812CVSS 4.3Web

Уразливість відкритого перенаправлення в WP Compress для WordPress

WP Compress для WordPress має уразливість відкритого перенаправлення через недостатню перевірку параметра 'css'. Рекомендується оновити плагін для безпеки сайту.

CVSS
4.3 MEDIUM
EPSS
35.77%
Активно використовується
немає в KEV
Продукт
wp compress

Що відомо

Плагін WP Compress – Image Optimizer для WordPress має уразливість відкритого перенаправлення у всіх версіях до 6.20.01 включно через недостатню перевірку параметра 'css'. Це дозволяє неавторизованим зловмисникам перенаправляти користувачів на потенційно шкідливі сайти, якщо їх вдасться обманом змусити виконати певну дію.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують плагін WP Compress, ця уразливість може призвести до втрати довіри користувачів через перенаправлення на шкідливі ресурси. Це може негативно вплинути на репутацію сайту та збільшити ризик фішингових атак. ІТ-операторам слід враховувати цей ризик при управлінні безпекою вебінфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Compress у офіційного постачальника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до параметра 'css' або впровадити додаткову валідацію URL. Також варто переглянути журнали доступу на предмет підозрілої активності та інформувати користувачів про можливі ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки