CVE-2024-0337: Уразливість відкритого перенаправлення у плагіні Travelpayouts для WordPress

Уразливість відкритого перенаправлення у плагіні Travelpayouts для WordPress може дозволити атаки фішингу. Рекомендується оновлення та моніторинг.
CVE-2024-0337CVSS 6.1CMS

CVE-2024-0337: Уразливість відкритого перенаправлення у плагіні Travelpayouts для WordPress

Уразливість відкритого перенаправлення у плагіні Travelpayouts для WordPress може дозволити атаки фішингу. Рекомендується оновлення та моніторинг.

CVSS
6.1 MEDIUM
EPSS
55.71%
Активно використовується
немає в KEV
Продукт
travelpayouts

Що відомо

Плагін Travelpayouts для WordPress версії до 1.1.15 містить уразливість відкритого перенаправлення через недостатню перевірку змінної travelpayouts_redirect. Зловмисники можуть перенаправляти користувачів на шкідливі сайти, обманюючи їх на виконання певних дій.

Бізнес-вплив

Уразливість відкритого перенаправлення може призвести до фішингових атак та компрометації довіри користувачів, що негативно впливає на репутацію компанії. ІТ-оператори повинні враховувати ризики перенаправлення трафіку на потенційно небезпечні ресурси, що може спричинити втрати даних або доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Travelpayouts та встановити їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити зовнішні перенаправлення, ретельно перевіряти параметри URL і контролювати журнали доступу на предмет підозрілої активності. Пріоритезуйте виправлення уразливості відповідно до ризиків бізнесу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки