Уразливість несанкціонованого доступу в плагіні OAuth Single Sign On для WordPress

Уразливість у плагіні OAuth Single Sign On для WordPress дозволяє неавторизованим користувачам змінювати URL перенаправлення. Рекомендується оновлення та моніторинг.
CVE-2025-10753CVSS 5.3Web

Уразливість несанкціонованого доступу в плагіні OAuth Single Sign On для WordPress

Уразливість у плагіні OAuth Single Sign On для WordPress дозволяє неавторизованим користувачам змінювати URL перенаправлення. Рекомендується оновлення та моніторинг.

CVSS
5.3 MEDIUM
EPSS
25.82%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін OAuth Single Sign On (OAuth Client) для WordPress версій до 6.26.14 включно має уразливість, що дозволяє неавторизованим користувачам змінювати глобальну URL-адресу перенаправлення через параметр redirect_url. Це пов’язано з відсутністю перевірок прав доступу та автентифікації у функції перенаправлення OAuth.

Бізнес-вплив

Уразливість може призвести до перенаправлення користувачів на шкідливі сайти, що підвищує ризик фішингових атак та компрометації облікових записів. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати репутаційних втрат і порушень безпеки, якщо не вжити заходів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра oauthredirect, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сайту. Пріоритезуйте оновлення та моніторинг для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки