CVE-2024-5282: podatność Reflected XSS w wtyczce wp affiliate platform
Podatność Reflected XSS w wtyczce wp affiliate platform przed wersją 6.5.1 może zagrozić administratorom WordPress. Zalecana aktualizacja.
- CVSS
- 6.1 MEDIUM
- EPSS
- 27.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp affiliate platform
Co wiadomo
Wtyczka WordPress wp affiliate platform w wersjach przed 6.5.1 nie sanitizuje i nie ucieka odpowiednio parametru przed jego wyświetleniem na stronie, co prowadzi do podatności Reflected Cross-Site Scripting (XSS). Atak może być wymierzony w użytkowników o wysokich uprawnieniach, takich jak administratorzy.
Wpływ biznesowy
Podatność ta może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratora, co może prowadzić do przejęcia sesji, zmiany ustawień lub innych działań na poziomie administracyjnym. Właściciele stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z potencjalnym wykorzystaniem tej luki, zwłaszcza jeśli wtyczka jest używana w środowiskach o wysokim poziomie uprawnień.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki wp affiliate platform do wersji 6.5.1 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS.