CVE-2024-5283: podatność Reflected XSS w wtyczce wp affiliate platform

Podatność Reflected XSS w wtyczce WordPress wp affiliate platform przed wersją 6.5.1 zagraża administratorom. Zalecana aktualizacja.
CVE-2024-5283CVSS 6.1CMS

CVE-2024-5283: podatność Reflected XSS w wtyczce wp affiliate platform

Podatność Reflected XSS w wtyczce WordPress wp affiliate platform przed wersją 6.5.1 zagraża administratorom. Zalecana aktualizacja.

CVSS
6.1 MEDIUM
EPSS
29.41%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp affiliate platform

Co wiadomo

Wtyczka WordPress wp affiliate platform w wersjach przed 6.5.1 nie oczyszcza i nie zabezpiecza odpowiednio parametru przed jego wyświetleniem na stronie, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atakujący mogą wykorzystać tę lukę przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.

Wpływ biznesowy

Podatność umożliwia przeprowadzenie ataków XSS, które mogą skutkować przejęciem sesji administratora lub wykonaniem nieautoryzowanych działań w panelu WordPress. Może to prowadzić do naruszenia integralności i bezpieczeństwa witryny oraz utraty zaufania użytkowników. Operatorzy infrastruktury powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki wp affiliate platform do wersji 6.5.1 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo należy przeglądać i stosować zalecenia producenta dotyczące bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS