CVE-2024-5287: podatność CSRF w wtyczce wp affiliate platform

Wtyczka WordPress wp affiliate platform przed 6.5.1 narażona na ataki CSRF, umożliwiające nieautoryzowane zmiany ustawień.
CVE-2024-5287CVSS 7.1CMS

CVE-2024-5287: podatność CSRF w wtyczce wp affiliate platform

Wtyczka WordPress wp affiliate platform przed 6.5.1 narażona na ataki CSRF, umożliwiające nieautoryzowane zmiany ustawień.

CVSS
7.1 HIGH
EPSS
11.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp affiliate platform

Co wiadomo

Wtyczka WordPress wp affiliate platform w wersjach przed 6.5.1 nie implementuje mechanizmu ochrony CSRF przy aktualizacji ustawień, co umożliwia atakującym zmuszenie zalogowanego użytkownika do nieautoryzowanych zmian.

Wpływ biznesowy

Brak ochrony przed atakami CSRF w popularnej wtyczce WordPress może prowadzić do nieautoryzowanych modyfikacji konfiguracji, co zagraża integralności i bezpieczeństwu witryny. Operatorzy CMS powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana w środowisku produkcyjnym.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki wp affiliate platform do wersji 6.5.1 lub nowszej, która zawiera poprawkę zabezpieczającą przed atakami CSRF. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz stosować dodatkowe mechanizmy ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS