Уразливість CSRF та Stored XSS у плагіні wp affiliate platform для WordPress

Виявлено уразливість CSRF та Stored XSS у плагіні wp affiliate platform (до 6.5.1). Рекомендується оновлення та заходи безпеки для WordPress-сайтів.
CVE-2024-5284CVSS 6.8CMS

Уразливість CSRF та Stored XSS у плагіні wp affiliate platform для WordPress

Виявлено уразливість CSRF та Stored XSS у плагіні wp affiliate platform (до 6.5.1). Рекомендується оновлення та заходи безпеки для WordPress-сайтів.

CVSS
6.8 MEDIUM
EPSS
15.32%
Активно використовується
немає в KEV
Продукт
wp affiliate platform

Що відомо

Плагін wp affiliate platform для WordPress версії до 6.5.1 містить уразливість через відсутність перевірки CSRF та недостатню санітизацію і екранування даних. Це дозволяє зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора, який увійшов у систему.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін wp affiliate platform, ця уразливість може призвести до виконання шкідливих скриптів у контексті адміністративної сесії. Це ставить під загрозу безпеку сайту, може призвести до компрометації облікових записів та порушення цілісності даних. Вразливість має середній рівень критичності (CVSS 6.8), тому її слід враховувати при плануванні заходів безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна wp affiliate platform від розробника tipsandtricks-hq і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, зменшити ризик CSRF-атак, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у загальному плані безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки