Krytyczna luka wtyczki Affiliate Pro dla WordPress umożliwiająca obejście uwierzytelniania
Krytyczna luka w wtyczce Affiliate Pro umożliwia obejście uwierzytelniania i przejęcie kont administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 43.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- affiliate pro
Co wiadomo
Wtyczka Affiliate Program dla WordPress i WooCommerce do wersji 8.4.1 zawiera krytyczną lukę pozwalającą na obejście uwierzytelniania. Atakujący mogą zalogować się jako dowolny użytkownik, w tym administrator, jeśli znają jego adres e-mail.
Wpływ biznesowy
Luka o wysokim poziomie ryzyka (CVSS 9.8) umożliwia nieautoryzowany dostęp do kont użytkowników, co może prowadzić do przejęcia kontroli nad stroną, modyfikacji danych lub eskalacji uprawnień. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako krytyczną i priorytetowo podjąć działania zabezpieczające.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do kont administratorów oraz monitorować logi pod kątem podejrzanych prób logowania. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.