CVE-2020-11515
El plugin Rank Math SEO en versiones anteriores a la 1.0.0.41 contenía un endpoint inseguro de REST API en rankmath/v1/updateRedirection que carecía de verificación adecuada de permisos, permitiendo que usuarios no autenticados llamaran a la función update_redirection. Esta función permitía a los atacantes crear nuevas redirecciones o modificar las existentes en todo el sitio, aunque con la limitación de que las redirecciones no podían apuntar a archivos reales del servidor, carpetas o la página de inicio. Aunque esta limitación reducía el alcance potencial del daño, los actores maliciosos aún podían establecer redirecciones desde la mayoría de las ubicaciones del sitio, incluyendo publicaciones y páginas, hacia destinos externos o maliciosos.
Basado en datos públicos de CVE (MITRE/NVD).