Уразливість Reflected XSS у плагіні wp affiliate platform для WordPress

Вразливість Reflected XSS у плагіні wp affiliate platform до версії 6.5.1 може загрожувати адміністраторам WordPress. Рекомендується оновлення плагіна.
CVE-2024-5283CVSS 6.1CMS

Уразливість Reflected XSS у плагіні wp affiliate platform для WordPress

Вразливість Reflected XSS у плагіні wp affiliate platform до версії 6.5.1 може загрожувати адміністраторам WordPress. Рекомендується оновлення плагіна.

CVSS
6.1 MEDIUM
EPSS
29.36%
Активно використовується
немає в KEV
Продукт
wp affiliate platform

Що відомо

Плагін wp affiliate platform для WordPress версій до 6.5.1 не очищує та не екранує параметри перед виведенням на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, наприклад адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні може дозволити зловмисникам виконувати шкідливий скрипт у браузері адміністратора, що може призвести до викрадення сесій, зміни налаштувань сайту або інших небажаних дій. Це підвищує ризик компрометації CMS і впливає на безпеку веб-інфраструктури.

Рекомендовані дії адміністратора

Рекомендується оновити плагін wp affiliate platform до версії 6.5.1 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та застосувати загальні заходи з мінімізації ризиків XSS, включно з перевіркою вхідних даних і впровадженням політик безпеки контенту (CSP).

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки