Уразливість CSRF у плагіні Affiliate Plus для WordPress до версії 1.3.2
Плагін Affiliate Plus для WordPress до версії 1.3.2 має уразливість CSRF, що дозволяє неавторизовані дії через обман адміністратора.
- CVSS
- 6.1 MEDIUM
- EPSS
- 10.75%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Affiliate Plus для WordPress містить уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce на сторінці налаштувань affiplus_settings. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати небажані дії, наприклад, натиснути на шкідливе посилання.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що потенційно впливає на функціональність сайту та безпеку партнерських програм. Для власників інфраструктури це означає ризик компрометації адміністративних дій через соціальну інженерію, що може спричинити порушення роботи або втрату контролю над плагіном.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Affiliate Plus до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Тимчасово слід обмежити доступ до сторінки налаштувань affiplus_settings, перевірити журнали на предмет підозрілої активності та інформувати адміністраторів про ризик кліків на підозрілі посилання. Загалом, слід впровадити заходи з мінімізації впливу CSRF, включаючи перевірку nonce та підвищення обізнаності користувачів.