CVE-2019-19915
El plugin 301 Redirects – Redirect Manager anterior a la versión 2.45 contiene vulnerabilidades en sus endpoints /admin-ajax.php que permiten a usuarios autenticados con permisos de nivel suscriptor o superior manipular las reglas de redirección a través de las acciones eps_redirect_save y eps_redirect_delete. Estos fallos permiten a los atacantes modificar o eliminar redirecciones, inyectar código malicioso mediante secuencias de comandos entre sitios, y potencialmente conducir ataques de falsificación de solicitudes entre sitios, lo que resulta en la no disponibilidad del sitio, redirecciones a destinos maliciosos, y el compromiso de los visitantes del sitio. Los controles de permisos insuficientes y la falta de validación de entrada crean múltiples vectores de ataque para la explotación tanto autenticada como no autenticada.
Basado en datos públicos de CVE (MITRE/NVD).