CVE-2024-5282: podatność Reflected XSS w wtyczce wp affiliate platform

Podatność Reflected XSS w wtyczce wp affiliate platform przed wersją 6.5.1 może zagrozić administratorom WordPress. Zalecana aktualizacja.
CVE-2024-5282CVSS 6.1CMS

CVE-2024-5282: podatność Reflected XSS w wtyczce wp affiliate platform

Podatność Reflected XSS w wtyczce wp affiliate platform przed wersją 6.5.1 może zagrozić administratorom WordPress. Zalecana aktualizacja.

CVSS
6.1 MEDIUM
EPSS
27.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp affiliate platform

Co wiadomo

Wtyczka WordPress wp affiliate platform w wersjach przed 6.5.1 nie sanitizuje i nie ucieka odpowiednio parametru przed jego wyświetleniem na stronie, co prowadzi do podatności Reflected Cross-Site Scripting (XSS). Atak może być wymierzony w użytkowników o wysokich uprawnieniach, takich jak administratorzy.

Wpływ biznesowy

Podatność ta może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratora, co może prowadzić do przejęcia sesji, zmiany ustawień lub innych działań na poziomie administracyjnym. Właściciele stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z potencjalnym wykorzystaniem tej luki, zwłaszcza jeśli wtyczka jest używana w środowiskach o wysokim poziomie uprawnień.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki wp affiliate platform do wersji 6.5.1 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS