Krytyczna luka wtyczki Affiliate Pro dla WordPress umożliwiająca obejście uwierzytelniania

Krytyczna luka w wtyczce Affiliate Pro umożliwia obejście uwierzytelniania i przejęcie kont administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-9289CVSS 9.8CMS

Krytyczna luka wtyczki Affiliate Pro dla WordPress umożliwiająca obejście uwierzytelniania

Krytyczna luka w wtyczce Affiliate Pro umożliwia obejście uwierzytelniania i przejęcie kont administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
43.99%
Aktywnie wykorzystywana
brak w KEV
Produkt
affiliate pro

Co wiadomo

Wtyczka Affiliate Program dla WordPress i WooCommerce do wersji 8.4.1 zawiera krytyczną lukę pozwalającą na obejście uwierzytelniania. Atakujący mogą zalogować się jako dowolny użytkownik, w tym administrator, jeśli znają jego adres e-mail.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 9.8) umożliwia nieautoryzowany dostęp do kont użytkowników, co może prowadzić do przejęcia kontroli nad stroną, modyfikacji danych lub eskalacji uprawnień. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako krytyczną i priorytetowo podjąć działania zabezpieczające.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do kont administratorów oraz monitorować logi pod kątem podejrzanych prób logowania. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS