CVE-2026-7559: Luka w wtyczce Affilia dla WordPress umożliwiająca nieautoryzowany dostęp
Luka w wtyczce Affilia dla WordPress umożliwia nieautoryzowany dostęp i manipulację prowizjami. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 22.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Affilia – Affiliate Program & Referral Tracking dla WordPress w wersjach do 3.3.3 włącznie posiada lukę pozwalającą uwierzytelnionym użytkownikom z poziomem subskrybenta na zatwierdzanie lub odrzucanie poleceń, modyfikację opcji banerów oraz manipulację prowizjami. Luka wynika z niewłaściwej weryfikacji uprawnień użytkownika i łatwego dostępu do tokena uwierzytelniającego na stronach frontend.
Wpływ biznesowy
Atakujący z kontem subskrybenta lub wyższym mogą przeprowadzać działania prowadzące do oszustw finansowych, takich jak fałszywe zatwierdzanie poleceń afiliacyjnych czy manipulacja prowizjami. Może to skutkować stratami finansowymi oraz naruszeniem integralności systemu afiliacyjnego, co wpływa na zaufanie partnerów i klientów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Affilia u jej dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ tymczasowe wyłączenie funkcji afiliacyjnych, jeśli to możliwe. Priorytetowo traktuj audyt uprawnień użytkowników i weryfikację ich ról.