CVE-2024-5284: podatność w wtyczce wp affiliate platform dla WordPress
Podatność CVE-2024-5284 w wtyczce wp affiliate platform umożliwia ataki XSS przez CSRF. Zalecana aktualizacja do wersji 6.5.1.
- CVSS
- 6.8 MEDIUM
- EPSS
- 15.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp affiliate platform
Co wiadomo
Wtyczka wp affiliate platform w wersjach przed 6.5.1 nie posiada odpowiednich zabezpieczeń CSRF oraz brak sanitizacji i escapingu danych, co umożliwia atakującym zalogowanym jako administrator dodanie trwałych ładunków XSS poprzez atak CSRF.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w panelu administracyjnym WordPress, co zagraża integralności i bezpieczeństwu witryny. Atakujący mogą wykorzystać lukę do przejęcia kontroli nad stroną lub kradzieży danych. Operatorzy powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa CMS.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki wp affiliate platform do wersji 6.5.1 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp administratorów, monitorować logi pod kątem podejrzanych działań oraz stosować dodatkowe mechanizmy ochrony przed CSRF i XSS.