Уразливість Reflected XSS у плагіні wp affiliate platform для WordPress

Виявлено Reflected XSS у плагіні wp affiliate platform для WordPress до версії 6.5.1. Оновіть плагін для захисту адміністративних облікових записів.
CVE-2024-5281CVSS 6.1CMS

Уразливість Reflected XSS у плагіні wp affiliate platform для WordPress

Виявлено Reflected XSS у плагіні wp affiliate platform для WordPress до версії 6.5.1. Оновіть плагін для захисту адміністративних облікових записів.

CVSS
6.1 MEDIUM
EPSS
29.36%
Активно використовується
немає в KEV
Продукт
wp affiliate platform

Що відомо

Плагін wp affiliate platform для WordPress версій до 6.5.1 не очищує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, наприклад, адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні може дозволити зловмисникам виконувати шкідливий скрипт у браузері адміністратора, що потенційно призведе до компрометації облікових записів або несанкціонованих дій у системі. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо якщо плагін використовується на сайтах з важливою інформацією.

Рекомендовані дії адміністратора

Рекомендується оновити плагін wp affiliate platform до версії 6.5.1 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративної панелі, переглянути журнали на предмет підозрілої активності та застосувати заходи для зменшення ризику експлуатації. Регулярно перевіряйте оновлення від виробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки