Уразливість Reflected XSS у плагіні affiliate-toolkit для WordPress до версії 3.6.7

Виявлено Reflected XSS у плагіні affiliate-toolkit для WordPress до версії 3.6.7. Рекомендується оновлення для захисту сайту від атак.
CVE-2024-10675CVSS 6.1CMS

Уразливість Reflected XSS у плагіні affiliate-toolkit для WordPress до версії 3.6.7

Виявлено Reflected XSS у плагіні affiliate-toolkit для WordPress до версії 3.6.7. Рекомендується оновлення для захисту сайту від атак.

CVSS
6.1 MEDIUM
EPSS
36.18%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін affiliate-toolkit для WordPress містить уразливість відображеного міжсайтового скриптингу (Reflected XSS) через недостатню санітизацію URL у версіях до 3.6.7 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, примусивши їх перейти за спеціально сформованим посиланням.

Бізнес-вплив

Ця уразливість може дозволити неавторизованим атакам впроваджувати шкідливі скрипти на сторінках сайту, що може призвести до викрадення сесій, фішингу або інших атак на користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією довіри користувачів та потенційними збитками через зловмисні дії.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна affiliate-toolkit і встановити останню версію, де уразливість виправлена. Якщо оновлення недоступне, слід обмежити зовнішній доступ до функцій плагіна, провести аудит логів на ознаки атак та інформувати користувачів про можливі ризики. Загалом, варто зменшити експозицію сайту та пріоритезувати оновлення безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки