CVE-2024-5286: podatność Reflected Cross-Site Scripting w wtyczce wp affiliate platform
Podatność Reflected XSS w wp affiliate platform przed 6.5.1 może zagrozić administratorom WordPress. Zalecana aktualizacja wtyczki.
- CVSS
- 4.8 MEDIUM
- EPSS
- 29.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp affiliate platform
Co wiadomo
Wtyczka WordPress wp affiliate platform w wersjach przed 6.5.1 nie sanitizuje i nie zabezpiecza odpowiednio parametru przed jego wyświetleniem na stronie, co prowadzi do podatności Reflected Cross-Site Scripting (XSS). Atak może być wymierzony w użytkowników o wysokich uprawnieniach, takich jak administratorzy.
Wpływ biznesowy
Podatność XSS może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratora, co może prowadzić do przejęcia sesji, manipulacji ustawieniami lub innych działań naruszających bezpieczeństwo systemu CMS. Operatorzy stron korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne ryzyko dla integralności i poufności danych oraz stabilności środowiska WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki wp affiliate platform do wersji 6.5.1 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd uprawnień użytkowników i stosować zasady minimalnych uprawnień.