Уразливість Reflected XSS у плагіні wp affiliate platform для WordPress

Вразливість Reflected XSS у плагіні wp affiliate platform до версії 6.5.1 може загрожувати безпеці адміністраторів WordPress-сайтів.
CVE-2024-5286CVSS 4.8CMS

Уразливість Reflected XSS у плагіні wp affiliate platform для WordPress

Вразливість Reflected XSS у плагіні wp affiliate platform до версії 6.5.1 може загрожувати безпеці адміністраторів WordPress-сайтів.

CVSS
4.8 MEDIUM
EPSS
29.83%
Активно використовується
немає в KEV
Продукт
wp affiliate platform

Що відомо

Плагін wp affiliate platform для WordPress версії до 6.5.1 не очищує належним чином параметр перед виведенням на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, наприклад, адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні може дозволити зловмисникам виконувати шкідливий скрипт у контексті браузера адміністратора, що потенційно призводить до викрадення сесій, зміни налаштувань або інших небажаних дій. Це створює ризик компрометації адміністративного доступу та порушення безпеки сайту на базі WordPress.

Рекомендовані дії адміністратора

Рекомендується оновити плагін wp affiliate platform до версії 6.5.1 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на наявність підозрілої активності та розглянути впровадження додаткових заходів безпеки, таких як веб-аплікаційний фаєрвол (WAF).

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки