Вразливість відкритого перенаправлення в плагіні wp content copy protection & no right click

Вразливість відкритого перенаправлення в плагіні WordPress wp content copy protection & no right click до версії 15.3 може призвести до фішингових атак.
CVE-2024-6690CVSS 6.1CMS

Вразливість відкритого перенаправлення в плагіні wp content copy protection & no right click

Вразливість відкритого перенаправлення в плагіні WordPress wp content copy protection & no right click до версії 15.3 може призвести до фішингових атак.

CVSS
6.1 MEDIUM
EPSS
38.3%
Активно використовується
немає в KEV
Продукт
wp content copy protection \& no right click

Що відомо

Плагін WordPress wp content copy protection & no right click версії до 15.3 містить уразливість відкритого перенаправлення через параметр referrer, що дозволяє перенаправляти користувачів на зовнішні сайти. Це може бути використано для фішингових атак або розповсюдження шкідливого контенту.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, існує ризик втрати довіри користувачів через можливі фішингові атаки або небажане перенаправлення на шкідливі ресурси. Це може призвести до зниження репутації та потенційних фінансових втрат. ІТ-операторам слід врахувати цей ризик при управлінні безпекою веб-інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити використання параметра referrer або впровадити додаткові механізми валідації URL для запобігання відкритому перенаправленню. Також варто переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення цієї вразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки