Уразливість CSRF у плагіні SliceWP Affiliates для WordPress

Плагін SliceWP Affiliates має уразливість CSRF, що дозволяє атакувати адміністратора сайту. Рекомендується оновити плагін та посилити безпеку.
CVE-2024-12454CVSS 6.1Web

Уразливість CSRF у плагіні SliceWP Affiliates для WordPress

Плагін SliceWP Affiliates має уразливість CSRF, що дозволяє атакувати адміністратора сайту. Рекомендується оновити плагін та посилити безпеку.

CVSS
6.1 MEDIUM
EPSS
10.34%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Affiliate Program Suite — SliceWP Affiliates для WordPress має уразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 1.1.23 включно через відсутність або неправильну перевірку nonce. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати небажані дії шляхом підробленого запиту.

Бізнес-вплив

Для власників вебсайтів на WordPress, що використовують цей плагін, існує ризик несанкціонованих змін або виконання шкідливих дій через обман адміністратора. Це може призвести до компрометації сайту, втрати довіри користувачів та потенційних фінансових втрат. Важливо своєчасно виявляти та усувати такі уразливості для підтримки безпеки інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SliceWP Affiliates від розробника та застосувати їх. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, впровадити додаткові перевірки запитів, переглянути журнали безпеки на наявність підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки