Вразливість Open Redirect у плагіні Export WP Page to Static HTML/CSS для WordPress

Вразливість Open Redirect у плагіні Export WP Page to Static HTML/CSS для WordPress дозволяє перенаправляти користувачів на шкідливі сайти. Рекомендується оновлення та аудит.
CVE-2024-3597CVSS 7.1Web

Вразливість Open Redirect у плагіні Export WP Page to Static HTML/CSS для WordPress

Вразливість Open Redirect у плагіні Export WP Page to Static HTML/CSS для WordPress дозволяє перенаправляти користувачів на шкідливі сайти. Рекомендується оновлення та аудит.

CVSS
7.1 HIGH
EPSS
25.63%
Активно використовується
немає в KEV
Продукт
export wp page to static html\/css

Що відомо

Плагін Export WP Page to Static HTML/CSS для WordPress має вразливість Open Redirect у версіях до 2.2.2 включно через недостатню перевірку параметра rc_exported_zip_file. Це дозволяє неавторизованим зловмисникам перенаправляти користувачів на потенційно шкідливі сайти, якщо їх вдасться обманом змусити виконати певну дію.

Бізнес-вплив

Вразливість створює ризик фішингових атак і компрометації довіри користувачів, що може призвести до втрати репутації та потенційних фінансових збитків для власників сайтів на WordPress. ІТ-оператори повинні враховувати можливість перенаправлення трафіку на шкідливі ресурси, що може вплинути на безпеку інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити використання параметра rc_exported_zip_file, провести аудит логів на предмет підозрілих перенаправлень і зменшити експозицію плагіна, наприклад, шляхом обмеження доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки