CVE-2024-5287: podatność CSRF w wtyczce wp affiliate platform
Wtyczka WordPress wp affiliate platform przed 6.5.1 narażona na ataki CSRF, umożliwiające nieautoryzowane zmiany ustawień.
- CVSS
- 7.1 HIGH
- EPSS
- 11.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp affiliate platform
Co wiadomo
Wtyczka WordPress wp affiliate platform w wersjach przed 6.5.1 nie implementuje mechanizmu ochrony CSRF przy aktualizacji ustawień, co umożliwia atakującym zmuszenie zalogowanego użytkownika do nieautoryzowanych zmian.
Wpływ biznesowy
Brak ochrony przed atakami CSRF w popularnej wtyczce WordPress może prowadzić do nieautoryzowanych modyfikacji konfiguracji, co zagraża integralności i bezpieczeństwu witryny. Operatorzy CMS powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana w środowisku produkcyjnym.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki wp affiliate platform do wersji 6.5.1 lub nowszej, która zawiera poprawkę zabezpieczającą przed atakami CSRF. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz stosować dodatkowe mechanizmy ochrony przed CSRF.