CVE-2024-5280: luka XSS w wtyczce wp affiliate platform dla WordPress
Wtyczka wp affiliate platform przed 6.5.1 umożliwia ataki XSS przez brak zabezpieczeń CSRF i sanitizacji. Zalecana aktualizacja.
- CVSS
- 4.7 MEDIUM
- EPSS
- 11.45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp affiliate platform
Co wiadomo
Wtyczka wp affiliate platform w wersjach przed 6.5.1 nie posiada odpowiednich zabezpieczeń CSRF oraz brak sanitizacji i escapingu danych, co umożliwia atakującym wykonanie złośliwego kodu XSS przez nieautoryzowanych użytkowników za pomocą ataku CSRF.
Wpływ biznesowy
Luka ta może prowadzić do wykonania złośliwego skryptu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu witryny i jej użytkowników. Może to skutkować kradzieżą danych sesji, manipulacją zawartością strony lub innymi atakami skierowanymi na użytkowników. Operatorzy stron opartych na WordPress powinni traktować tę lukę jako istotne zagrożenie dla integralności i reputacji swoich serwisów.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki wp affiliate platform do wersji 6.5.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy ochrony przed CSRF i XSS. Regularne przeglądy bezpieczeństwa i szybkie wdrażanie poprawek są kluczowe.