Уразливість Cross-Site Request Forgery у плагіні Affiliates Manager для WordPress

Виявлено уразливість CSRF у плагіні Affiliates Manager для WordPress до версії 2.9.34, що дозволяє неавторизоване видалення афілійованих користувачів.
CVE-2024-0859CVSS 4.3Web

Уразливість Cross-Site Request Forgery у плагіні Affiliates Manager для WordPress

Виявлено уразливість CSRF у плагіні Affiliates Manager для WordPress до версії 2.9.34, що дозволяє неавторизоване видалення афілійованих користувачів.

CVSS
4.3 MEDIUM
EPSS
23.57%
Активно використовується
немає в KEV
Продукт
affiliates manager

Що відомо

Плагін Affiliates Manager для WordPress версій до 2.9.34 включно має уразливість CSRF через відсутність або некоректну перевірку nonce у функції process_bulk_action. Це дозволяє неавторизованим зловмисникам видаляти афілійованих користувачів, змушуючи адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованого видалення афілійованих користувачів, що впливає на бізнес-процеси, пов’язані з партнерськими програмами. Втрата даних або порушення роботи плагіна може знизити довіру користувачів і завдати репутаційних збитків. Адміністратори повинні врахувати ризики, пов’язані з потенційним зловживанням цією вразливістю.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Affiliates Manager до останньої версії, де ця уразливість усунена. Якщо оновлення наразі недоступне, слід обмежити доступ адміністративних облікових записів, перевірити журнали на предмет підозрілої активності та уникати кліків на підозрілі посилання. Загалом, варто регулярно перевіряти наявність оновлень від розробника та мінімізувати ризики експлуатації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки