Вразливість CSRF у плагіні wp affiliate platform для WordPress

Вразливість CSRF у плагіні wp affiliate platform до 6.5.1 дозволяє змінювати налаштування через CSRF-атаку. Оновіть плагін для захисту сайту.
CVE-2024-5287CVSS 7.1CMS

Вразливість CSRF у плагіні wp affiliate platform для WordPress

Вразливість CSRF у плагіні wp affiliate platform до 6.5.1 дозволяє змінювати налаштування через CSRF-атаку. Оновіть плагін для захисту сайту.

CVSS
7.1 HIGH
EPSS
11.46%
Активно використовується
немає в KEV
Продукт
wp affiliate platform

Що відомо

У плагіні wp affiliate platform для WordPress версій до 6.5.1 відсутня перевірка CSRF при оновленні налаштувань, що дозволяє зловмисникам змусити авторизованого користувача змінити конфігурацію через CSRF-атаку.

Бізнес-вплив

Ця вразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що потенційно впливає на функціональність сайту та безпеку партнерської програми. Адміністратори сайтів на WordPress, які використовують цей плагін, ризикують компрометацією конфігурації та подальшими атаками.

Рекомендовані дії адміністратора

Рекомендується оновити плагін wp affiliate platform до версії 6.5.1 або новішої, де виправлено цю проблему. Якщо оновлення наразі неможливе, слід обмежити доступ до панелі адміністрування, перевірити журнали на підозрілі дії та впровадити додаткові заходи захисту від CSRF. Важливо також регулярно переглядати оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки