Уразливість у плагіні affiliate-toolkit для WordPress дозволяє несанкціонований доступ

Уразливість у плагіні affiliate-toolkit дозволяє користувачам з підписником імпортувати продукти без дозволу. Рекомендується оновлення та обмеження доступу.
CVE-2024-2298CVSS 4.3Web

Уразливість у плагіні affiliate-toolkit для WordPress дозволяє несанкціонований доступ

Уразливість у плагіні affiliate-toolkit дозволяє користувачам з підписником імпортувати продукти без дозволу. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
24.76%
Активно використовується
немає в KEV
Продукт
affiliate-toolkit

Що відомо

Плагін affiliate-toolkit для WordPress має уразливість через відсутність перевірки прав у функції atkp_import_product(), що дозволяє користувачам з рівнем доступу підписника та вище виконувати несанкціоновані дії, зокрема імпорт продуктів.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого створення або імпорту продуктів у систему, що може вплинути на цілісність даних та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують отримати небажані зміни у контенті або функціональності без відповідних прав.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна affiliate-toolkit від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за підписника, переглянути журнали активності на предмет підозрілих дій та мінімізувати експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки