CVE-2023-49845 MEDIUM

CVE-2023-49845: WordPress Redirects plugin <= 1.2.1 - Broken Access Control vulnerability

Vendor Mattdeclaire
Product Redirects
Weakness CWE-862 · Missing authorization
Published December 9, 2024
Last update April 29, 2026

CVSS base score

5.3/10
Attack vector Network
Attack complexity Low
Privileges required None
User interaction None
Confidentiality None
Integrity Low

CVSS vector

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N

What the vulnerability does

01Description

Missing Authorization vulnerability in mattdeclaire Redirects redirects allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Redirects: from n/a through <= 1.2.1.

Explanation of Vulnerability in Simple Terms

02Summary

The Redirects plugin for WordPress contains a missing authorization check that allows unauthenticated attackers to modify redirect rules. An attacker can change where site visitors are sent, potentially redirecting users to malicious sites or disrupting site functionality. This affects all versions up to 1.2.1.

What an attacker can do

03Attacker Capabilities

Modify or create redirect rules without authentication, sending site visitors to attacker-controlled destinations.

Potential impact on your site

04Site Impact

Attackers can redirect your site visitors to phishing or malware sites, damaging trust and potentially exposing users to harm.

Conditions required to exploit

05Prerequisites

Network access only; no authentication or user interaction required.

Key dates

06Disclosure timeline

December 9, 2024 CVE published
April 29, 2026 Record updated

Related vulnerabilities

08Related CVE