PT-2026-66760 · Unknown · Serendipity

·

CVE-2026-67350

·

Publicado

2026-07-31

·

Atualizado

2026-08-01

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Serendipity versões anteriores a 2.6.1
Description Um problema de redirecionamento aberto existe no endpoint 'exit.php'. Atacantes não autenticados podem redirecionar usuários para sites externos arbitrários ao fornecer um parâmetro url malicioso codificado em Base64. Isso ocorre quando o plugin Track Exits está configurado com a definição commentredirection definida como 's9y'. Esta falha permite que atacantes criem URLs que parecem confiáveis ao usar o domínio legítimo do blog para realizar phishing, entregar malware ou ignorar filtros de reputação de URL.
Recommendations Atualize para a versão 2.6.1 ou posterior. Como mitigação temporária, evite configurar o plugin Track Exits com commentredirection definido como 's9y'.

Exploit

Correção

Open Redirect

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-67350
GHSA-77RW-27C5-4HXM

Produtos afetados

Serendipity