Вразливість відкритого перенаправлення в плагіні Wp Edit Password Protected для WordPress

Вразливість відкритого перенаправлення в плагіні Wp Edit Password Protected для WordPress до 1.3.5 може призвести до фішингових атак. Рекомендується оновлення плагіна.
CVE-2025-9034CVSS 6.1CMS

Вразливість відкритого перенаправлення в плагіні Wp Edit Password Protected для WordPress

Вразливість відкритого перенаправлення в плагіні Wp Edit Password Protected для WordPress до 1.3.5 може призвести до фішингових атак. Рекомендується оновлення плагіна.

CVSS
6.1 MEDIUM
EPSS
10.49%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У версіях плагіна Wp Edit Password Protected для WordPress до 1.3.5 не перевіряється параметр перед перенаправленням користувача, що призводить до проблеми відкритого перенаправлення. Це може дозволити зловмисникам спрямовувати користувачів на шкідливі сайти.

Бізнес-вплив

Відкриті перенаправлення можуть бути використані для фішингових атак або перенаправлення користувачів на небезпечні ресурси, що підвищує ризик компрометації даних та довіри до вашого сайту. Для власників інфраструктури це означає потенційні репутаційні втрати та необхідність додаткового моніторингу безпеки.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Wp Edit Password Protected до версії 1.3.5 або новішої, де ця вразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до функцій перенаправлення, перевірити журнали на підозрілі дії та зменшити вплив шляхом обмеження зовнішніх URL у параметрах перенаправлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки