Уразливість CSRF та XSS у плагіні wp affiliate platform для WordPress

Виявлено уразливість CSRF та XSS у плагіні wp affiliate platform до версії 6.5.1. Рекомендується оновлення для захисту сайту.
CVE-2024-5280CVSS 4.7CMS

Уразливість CSRF та XSS у плагіні wp affiliate platform для WordPress

Виявлено уразливість CSRF та XSS у плагіні wp affiliate platform до версії 6.5.1. Рекомендується оновлення для захисту сайту.

CVSS
4.7 MEDIUM
EPSS
11.45%
Активно використовується
немає в KEV
Продукт
wp affiliate platform

Що відомо

Плагін wp affiliate platform версії до 6.5.1 має уразливість, пов’язану з відсутністю перевірки CSRF та недостатньою санітизацією і екрануванням даних. Це може дозволити зловмисникам через CSRF-атаку змусити незареєстрованих користувачів виконати XSS-скрипт.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, існує ризик виконання шкідливого коду на стороні користувача, що може призвести до компрометації сесій або викрадення даних. Це негативно впливає на довіру користувачів і безпеку вебресурсу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін wp affiliate platform до версії 6.5.1 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та застосувати загальні заходи безпеки для зменшення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки