Уразливість у плагіні SEOPress для WordPress дозволяє відкриті перенаправлення
SEOPress до 7.8 має уразливість відкритого перенаправлення, що дозволяє ролі співавтора атакувати користувачів. Рекомендується оновлення плагіна.
- CVSS
- 6.1 MEDIUM
- EPSS
- 25.31%
- Активно використовується
- немає в KEV
- Продукт
- seopress
Що відомо
У плагіні SEOPress для WordPress версій до 7.8 не перевіряється та не екранується одна з налаштувань поста, що дозволяє користувачам з роллю «співавтор» і вище здійснювати атаки відкритого перенаправлення на будь-якого користувача, який переглядає шкідливий пост.
Бізнес-вплив
Ця уразливість може бути використана для перенаправлення користувачів на шкідливі сайти, що підвищує ризик фішингових атак та компрометації облікових записів. Власники сайтів на WordPress, які використовують SEOPress, повинні оцінити ризики, особливо якщо на сайті є користувачі з роллю співавтора або вище. Вразливість має середній рівень критичності, але може вплинути на довіру користувачів та безпеку даних.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна SEOPress і встановити версію 7.8 або новішу. Якщо оновлення недоступне, слід обмежити права користувачів з роллю співавтора і вище, ретельно перевіряти налаштування постів, а також моніторити логи на предмет підозрілої активності, пов’язаної з перенаправленнями. Загалом, варто зменшити експозицію вразливості та підвищити обізнаність користувачів.