Luka CSRF w wtyczce Affiliate Plus dla WordPress do wersji 1.3.2

Wtyczka Affiliate Plus dla WordPress do 1.3.2 podatna na CSRF, umożliwiając nieautoryzowane akcje przez administratorów. Zalecana aktualizacja i monitorowanie.
CVE-2025-7690CVSS 6.1Web

Luka CSRF w wtyczce Affiliate Plus dla WordPress do wersji 1.3.2

Wtyczka Affiliate Plus dla WordPress do 1.3.2 podatna na CSRF, umożliwiając nieautoryzowane akcje przez administratorów. Zalecana aktualizacja i monitorowanie.

CVSS
6.1 MEDIUM
EPSS
10.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Affiliate Plus dla WordPress do wersji 1.3.2 zawiera lukę typu Cross-Site Request Forgery (CSRF) na stronie ustawień, wynikającą z braku lub błędnej walidacji nonce. Atakujący może nakłonić administratora do wykonania nieautoryzowanej akcji, np. kliknięcia w złośliwy link.

Wpływ biznesowy

Luka CSRF może pozwolić nieautoryzowanym osobom na wykonanie działań administracyjnych w panelu wtyczki, co może prowadzić do niezamierzonych zmian konfiguracji lub innych działań wpływających na funkcjonowanie serwisu. Może to skutkować obniżeniem bezpieczeństwa strony oraz potencjalnymi stratami biznesowymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Affiliate Plus do wersji nowszej niż 1.3.2, jeśli dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do strony ustawień wtyczki oraz monitorować logi pod kątem podejrzanych działań. Warto również edukować administratorów o ryzyku kliknięcia w nieznane linki i stosować dodatkowe mechanizmy zabezpieczające przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS