CVE-2026-39484Hide My WP Ghost插件在7.0.00之前的版本中存在开放重定向漏洞。由于未对用户提供的URL参数进行严格校验,攻击者可构造恶意链接,诱导用户跳转至不可信的钓鱼网站。该漏洞无需认证即可利用,配合社会工程学攻击,可能导致用户敏感信息泄露。
该漏洞源于Hide My WP Ghost插件处理重定向逻辑时的输入验证缺失。在受影响版本中,特定接口接受用户控制的URL参数(如redirect_to)并将其直接用于HTTP Location头的重定向操作。攻击者可以利用URL编码混淆或直接拼接外部恶意域名,绕过简单的过滤机制。由于CVSS向量为AV:N/AC:L/PR:N,攻击者无需登录目标网站即可发起攻击。虽然需要用户交互(UI:R),但攻击者常通过伪装成合法的登录跳转或文件下载链接来诱导受害者点击。成功利用后,受害者会被重定向至攻击者控制的站点,进而实施钓鱼攻击,窃取凭证或安装恶意软件。