Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el endpoint API REST de rankmath/v1/updateRedirection en el plugin Rank Math para WordPress (CVE-2020-11515)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-601 Redireccionamiento de URL a sitio no confiable (Open Redirect)
Fecha de publicación:
07/04/2020
Última modificación:
26/05/2023

Descripción

El plugin Rank Math versiones hasta 1.0.40.2 para WordPress, permite a atacantes remotos no autenticados crear nuevos URI (que redireccionan a un sitio web externo) por medio del endpoint API REST de rankmath/v1/updateRedirection no seguro. En otras palabras, este no es un problema de "Open Redirect"; sin embargo, le permite al atacante crear un nuevo URI con un nombre arbitrario (por ejemplo, el URI /exampleredirect).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:rankmath:seo:*:*:*:*:free:wordpress:*:* 1.0.40.2 (incluyendo)