Уразливість у плагіні Auto Affiliate Links для WordPress дозволяє несанкціоноване додавання посилань

Уразливість у плагіні Auto Affiliate Links дозволяє автентифікованим користувачам додавати довільні посилання. Рекомендується оновлення та контроль доступу.
CVE-2024-1843CVSS 4.3Web

Уразливість у плагіні Auto Affiliate Links для WordPress дозволяє несанкціоноване додавання посилань

Уразливість у плагіні Auto Affiliate Links дозволяє автентифікованим користувачам додавати довільні посилання. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
41.83%
Активно використовується
немає в KEV
Продукт
auto affiliate links

Що відомо

Плагін Auto Affiliate Links для WordPress має уразливість через відсутність перевірки прав у функції aalAddLink у версіях до 6.4.3 включно. Це дозволяє автентифікованим користувачам з рівнем доступу підписника або вище додавати довільні посилання до публікацій.

Бізнес-вплив

Для власників вебсайтів на WordPress, що використовують цей плагін, існує ризик несанкціонованого внесення змін у контент через додавання небажаних або шкідливих посилань. Це може вплинути на репутацію сайту, SEO-показники та довіру користувачів. ІТ-оператори повинні врахувати цей ризик при управлінні доступом і безпекою плагінів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Auto Affiliate Links від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів із рівнем доступу підписника або вище, провести аудит доданих посилань і моніторинг активності. Також варто переглянути журнали безпеки для виявлення підозрілої активності та пріоритезувати усунення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки