Ad

CVE-2026-67350

LOW CVSS 4.0: 2,1
Обновлено 31 июля 2026
PHP
Параметр Значение
CVSS 2,1 (LOW)
Уязвимые версии до 2.6.1
Тип уязвимости CWE-601 (Открытое перенаправление)
Поставщик PHP
Публичный эксплойт Нет

Версия Serendipity до 2.6.1 содержит открытую уязвимость перенаправления в файле exit.php, которая позволяет неаутентифицированным злоумышленникам перенаправлять пользователей на произвольные внешние сайты, предоставляя вредоносный параметр URL-адреса в кодировке Base64, когда плагин Track Exits настроен с перенаправлением комментариев, установленным на s9y. Злоумышленники могут создавать надежные URL-адреса, используя законный домен блога для проведения фишинга, доставки вредоносного ПО или обхода фильтров репутации URL-адресов.

Показать оригинальное описание (EN)

Serendipity before 2.6.1 contains an open redirect vulnerability in exit.php that allows unauthenticated attackers to redirect users to arbitrary external sites by supplying a malicious Base64-encoded url parameter when the Track Exits plugin is configured with commentredirection set to s9y. Attackers can craft trusted-looking URLs leveraging the legitimate blog domain to conduct phishing, deliver malware, or bypass URL reputation filters.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0