Уразливість у плагіні SEOPress для WordPress дозволяє відкриті перенаправлення

SEOPress до 7.8 має уразливість відкритого перенаправлення, що дозволяє ролі співавтора атакувати користувачів. Рекомендується оновлення плагіна.
CVE-2024-4900CVSS 6.1CMS

Уразливість у плагіні SEOPress для WordPress дозволяє відкриті перенаправлення

SEOPress до 7.8 має уразливість відкритого перенаправлення, що дозволяє ролі співавтора атакувати користувачів. Рекомендується оновлення плагіна.

CVSS
6.1 MEDIUM
EPSS
25.31%
Активно використовується
немає в KEV
Продукт
seopress

Що відомо

У плагіні SEOPress для WordPress версій до 7.8 не перевіряється та не екранується одна з налаштувань поста, що дозволяє користувачам з роллю «співавтор» і вище здійснювати атаки відкритого перенаправлення на будь-якого користувача, який переглядає шкідливий пост.

Бізнес-вплив

Ця уразливість може бути використана для перенаправлення користувачів на шкідливі сайти, що підвищує ризик фішингових атак та компрометації облікових записів. Власники сайтів на WordPress, які використовують SEOPress, повинні оцінити ризики, особливо якщо на сайті є користувачі з роллю співавтора або вище. Вразливість має середній рівень критичності, але може вплинути на довіру користувачів та безпеку даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна SEOPress і встановити версію 7.8 або новішу. Якщо оновлення недоступне, слід обмежити права користувачів з роллю співавтора і вище, ретельно перевіряти налаштування постів, а також моніторити логи на предмет підозрілої активності, пов’язаної з перенаправленнями. Загалом, варто зменшити експозицію вразливості та підвищити обізнаність користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки