Уразливість Open Redirect у плагіні User Registration & Membership для WordPress

Плагін User Registration & Membership для WordPress має уразливість Open Redirect, що дозволяє перенаправляти користувачів на шкідливі сайти після виходу.
CVE-2026-6203CVSS 6.1Web

Уразливість Open Redirect у плагіні User Registration & Membership для WordPress

Плагін User Registration & Membership для WordPress має уразливість Open Redirect, що дозволяє перенаправляти користувачів на шкідливі сайти після виходу.

CVSS
6.1 MEDIUM
EPSS
47.93%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін User Registration & Membership для WordPress версій до 5.1.4 включно має уразливість Open Redirect через недостатню перевірку параметра redirect_to_on_logout. Це дозволяє зловмисникам перенаправляти користувачів на шкідливі зовнішні сайти після виходу з системи.

Бізнес-вплив

Уразливість може бути використана для фішингових атак, оскільки користувачі можуть бути перенаправлені на шкідливі ресурси після виходу з сайту. Це підвищує ризик компрометації облікових даних та зниження довіри до вебресурсу. Власники інфраструктури повинні врахувати потенційний вплив на безпеку користувачів і репутацію компанії.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити використання параметра redirect_to_on_logout або впровадити додаткову перевірку URL для запобігання перенаправленням на зовнішні домени. Також варто переглянути журнали доступу на предмет підозрілої активності та підвищити обізнаність користувачів щодо потенційних фішингових загроз.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки