CVE-2024-12454: Luka CSRF w wtyczce SliceWP Affiliates dla WordPress

Podatność CSRF w wtyczce SliceWP Affiliates do WordPress umożliwia ataki przez podstępne działania administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-12454CVSS 6.1Web

CVE-2024-12454: Luka CSRF w wtyczce SliceWP Affiliates dla WordPress

Podatność CSRF w wtyczce SliceWP Affiliates do WordPress umożliwia ataki przez podstępne działania administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
10.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Affiliate Program Suite – SliceWP Affiliates dla WordPress do wersji 1.1.23 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów poprzez podstępne nakłonienie administratora do wykonania określonej akcji.

Wpływ biznesowy

Podatność CSRF może umożliwić atakującym wykonanie nieautoryzowanych działań w panelu administracyjnym WordPress, co może prowadzić do kompromitacji witryny lub eskalacji uprawnień. Operatorzy stron wykorzystujących tę wtyczkę powinni traktować tę lukę poważnie, zwłaszcza jeśli administratorzy mają dostęp do krytycznych funkcji systemu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SliceWP Affiliates i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów do podejrzanych linków oraz monitorować logi pod kątem nietypowych działań. Warto również edukować administratorów o ryzyku klikania w nieznane odnośniki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS