Уразливість перенаправлення в плагіні Membership Plugin – Restrict Content для WordPress
CVE-2026-4136: Уразливість незахищеного перенаправлення в плагіні Membership Plugin – Restrict Content для WordPress до версії 3.2.24.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.2%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Membership Plugin – Restrict Content для WordPress має уразливість незахищеного перенаправлення у версіях до 3.2.24 включно через недостатню перевірку параметра 'rcp_redirect'. Це дозволяє неавторизованим зловмисникам перенаправляти користувачів із листів для скидання пароля на потенційно шкідливі сайти.
Бізнес-вплив
Уразливість може призвести до фішингових атак, коли користувачі отримують електронні листи для скидання пароля з посиланнями, що ведуть на шкідливі ресурси. Це підвищує ризик компрометації облікових записів і зниження довіри до сервісу. Власникам сайтів на WordPress слід оцінити ризики та вжити заходів для захисту користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити можливість передачі параметра 'rcp_redirect' або впровадити додаткову валідацію URL. Також варто переглянути журнали безпеки на предмет підозрілої активності та інформувати користувачів про потенційні ризики.