Уразливість CSRF та Stored XSS у плагіні wp affiliate platform для WordPress
Виявлено уразливість CSRF та Stored XSS у плагіні wp affiliate platform (до 6.5.1). Рекомендується оновлення та заходи безпеки для WordPress-сайтів.
- CVSS
- 6.8 MEDIUM
- EPSS
- 15.32%
- Активно використовується
- немає в KEV
- Продукт
- wp affiliate platform
Що відомо
Плагін wp affiliate platform для WordPress версії до 6.5.1 містить уразливість через відсутність перевірки CSRF та недостатню санітизацію і екранування даних. Це дозволяє зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора, який увійшов у систему.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін wp affiliate platform, ця уразливість може призвести до виконання шкідливих скриптів у контексті адміністративної сесії. Це ставить під загрозу безпеку сайту, може призвести до компрометації облікових записів та порушення цілісності даних. Вразливість має середній рівень критичності (CVSS 6.8), тому її слід враховувати при плануванні заходів безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна wp affiliate platform від розробника tipsandtricks-hq і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, зменшити ризик CSRF-атак, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у загальному плані безпеки сайту.