Luka CSRF w wtyczce Affiliates Manager dla WordPress

Wtyczka Affiliates Manager do WordPress ma lukę CSRF umożliwiającą usuwanie afiliantów przez nieautoryzowanych atakujących. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-0859CVSS 4.3Web

Luka CSRF w wtyczce Affiliates Manager dla WordPress

Wtyczka Affiliates Manager do WordPress ma lukę CSRF umożliwiającą usuwanie afiliantów przez nieautoryzowanych atakujących. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
23.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
affiliates manager

Co wiadomo

Wtyczka Affiliates Manager dla WordPress do wersji 2.9.34 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji process_bulk_action. Pozwala to nieautoryzowanym atakującym na usunięcie afiliantów, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link.

Wpływ biznesowy

Ta luka umożliwia atakującym wykonanie nieautoryzowanych działań administracyjnych, takich jak usuwanie afiliantów, co może prowadzić do zakłóceń w działaniu programu partnerskiego i utraty danych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli administratorzy są narażeni na phishing lub inne formy socjotechniki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków oraz monitorować logi pod kątem nieautoryzowanych działań. Wdrożenie dodatkowych mechanizmów uwierzytelniania i edukacja administratorów w zakresie rozpoznawania prób phishingu również zwiększą bezpieczeństwo.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS