CVE-2024-5284: podatność w wtyczce wp affiliate platform dla WordPress

Podatność CVE-2024-5284 w wtyczce wp affiliate platform umożliwia ataki XSS przez CSRF. Zalecana aktualizacja do wersji 6.5.1.
CVE-2024-5284CVSS 6.8CMS

CVE-2024-5284: podatność w wtyczce wp affiliate platform dla WordPress

Podatność CVE-2024-5284 w wtyczce wp affiliate platform umożliwia ataki XSS przez CSRF. Zalecana aktualizacja do wersji 6.5.1.

CVSS
6.8 MEDIUM
EPSS
15.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp affiliate platform

Co wiadomo

Wtyczka wp affiliate platform w wersjach przed 6.5.1 nie posiada odpowiednich zabezpieczeń CSRF oraz brak sanitizacji i escapingu danych, co umożliwia atakującym zalogowanym jako administrator dodanie trwałych ładunków XSS poprzez atak CSRF.

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu w panelu administracyjnym WordPress, co zagraża integralności i bezpieczeństwu witryny. Atakujący mogą wykorzystać lukę do przejęcia kontroli nad stroną lub kradzieży danych. Operatorzy powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa CMS.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki wp affiliate platform do wersji 6.5.1 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp administratorów, monitorować logi pod kątem podejrzanych działań oraz stosować dodatkowe mechanizmy ochrony przed CSRF i XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS