Уразливість Cross-Site Request Forgery у плагіні Affiliates Manager для WordPress
Виявлено уразливість CSRF у плагіні Affiliates Manager для WordPress до версії 2.9.34, що дозволяє неавторизоване видалення афілійованих користувачів.
- CVSS
- 4.3 MEDIUM
- EPSS
- 23.57%
- Активно використовується
- немає в KEV
- Продукт
- affiliates manager
Що відомо
Плагін Affiliates Manager для WordPress версій до 2.9.34 включно має уразливість CSRF через відсутність або некоректну перевірку nonce у функції process_bulk_action. Це дозволяє неавторизованим зловмисникам видаляти афілійованих користувачів, змушуючи адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованого видалення афілійованих користувачів, що впливає на бізнес-процеси, пов’язані з партнерськими програмами. Втрата даних або порушення роботи плагіна може знизити довіру користувачів і завдати репутаційних збитків. Адміністратори повинні врахувати ризики, пов’язані з потенційним зловживанням цією вразливістю.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Affiliates Manager до останньої версії, де ця уразливість усунена. Якщо оновлення наразі недоступне, слід обмежити доступ адміністративних облікових записів, перевірити журнали на предмет підозрілої активності та уникати кліків на підозрілі посилання. Загалом, варто регулярно перевіряти наявність оновлень від розробника та мінімізувати ризики експлуатації.