Уразливість CSRF у плагіні wp affiliate platform для WordPress

Виявлено уразливість CSRF у плагіні wp affiliate platform для WordPress до версії 6.5.2, що дозволяє несанкціоноване видалення афілійованих користувачів.
CVE-2024-5285CVSS 5.5CMS

Уразливість CSRF у плагіні wp affiliate platform для WordPress

Виявлено уразливість CSRF у плагіні wp affiliate platform для WordPress до версії 6.5.2, що дозволяє несанкціоноване видалення афілійованих користувачів.

CVSS
5.5 MEDIUM
EPSS
11.71%
Активно використовується
немає в KEV
Продукт
wp affiliate platform

Що відомо

Плагін wp affiliate platform для WordPress версій до 6.5.2 не перевіряє CSRF при видаленні афілійованих користувачів, що дозволяє зловмисникам змусити авторизованого користувача видалити афілійованих через CSRF-атаку.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого видалення афілійованих користувачів, що впливає на управління партнерською програмою та може порушити бізнес-процеси. Адміністратори сайтів повинні врахувати ризики втрати даних та потенційного впливу на репутацію через зловмисні дії.

Рекомендовані дії адміністратора

Рекомендується оновити плагін wp affiliate platform до версії 6.5.2 або новішої, де виправлено цю уразливість. Якщо оновлення неможливе, слід обмежити доступ до функції видалення афілійованих користувачів, перевірити журнали на підозрілі дії та впровадити додаткові заходи захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки