Уразливість перенаправлення в плагіні Membership Plugin – Restrict Content для WordPress

CVE-2026-4136: Уразливість незахищеного перенаправлення в плагіні Membership Plugin – Restrict Content для WordPress до версії 3.2.24.
CVE-2026-4136CVSS 4.3Web

Уразливість перенаправлення в плагіні Membership Plugin – Restrict Content для WordPress

CVE-2026-4136: Уразливість незахищеного перенаправлення в плагіні Membership Plugin – Restrict Content для WordPress до версії 3.2.24.

CVSS
4.3 MEDIUM
EPSS
10.2%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Membership Plugin – Restrict Content для WordPress має уразливість незахищеного перенаправлення у версіях до 3.2.24 включно через недостатню перевірку параметра 'rcp_redirect'. Це дозволяє неавторизованим зловмисникам перенаправляти користувачів із листів для скидання пароля на потенційно шкідливі сайти.

Бізнес-вплив

Уразливість може призвести до фішингових атак, коли користувачі отримують електронні листи для скидання пароля з посиланнями, що ведуть на шкідливі ресурси. Це підвищує ризик компрометації облікових записів і зниження довіри до сервісу. Власникам сайтів на WordPress слід оцінити ризики та вжити заходів для захисту користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити можливість передачі параметра 'rcp_redirect' або впровадити додаткову валідацію URL. Також варто переглянути журнали безпеки на предмет підозрілої активності та інформувати користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки