CVE-2024-5280: luka XSS w wtyczce wp affiliate platform dla WordPress

Wtyczka wp affiliate platform przed 6.5.1 umożliwia ataki XSS przez brak zabezpieczeń CSRF i sanitizacji. Zalecana aktualizacja.
CVE-2024-5280CVSS 4.7CMS

CVE-2024-5280: luka XSS w wtyczce wp affiliate platform dla WordPress

Wtyczka wp affiliate platform przed 6.5.1 umożliwia ataki XSS przez brak zabezpieczeń CSRF i sanitizacji. Zalecana aktualizacja.

CVSS
4.7 MEDIUM
EPSS
11.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp affiliate platform

Co wiadomo

Wtyczka wp affiliate platform w wersjach przed 6.5.1 nie posiada odpowiednich zabezpieczeń CSRF oraz brak sanitizacji i escapingu danych, co umożliwia atakującym wykonanie złośliwego kodu XSS przez nieautoryzowanych użytkowników za pomocą ataku CSRF.

Wpływ biznesowy

Luka ta może prowadzić do wykonania złośliwego skryptu w kontekście przeglądarki użytkownika, co zagraża bezpieczeństwu witryny i jej użytkowników. Może to skutkować kradzieżą danych sesji, manipulacją zawartością strony lub innymi atakami skierowanymi na użytkowników. Operatorzy stron opartych na WordPress powinni traktować tę lukę jako istotne zagrożenie dla integralności i reputacji swoich serwisów.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki wp affiliate platform do wersji 6.5.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy ochrony przed CSRF i XSS. Regularne przeglądy bezpieczeństwa i szybkie wdrażanie poprawek są kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS