Уразливість CSRF у плагіні Affiliate Plus для WordPress до версії 1.3.2

Плагін Affiliate Plus для WordPress до версії 1.3.2 має уразливість CSRF, що дозволяє неавторизовані дії через обман адміністратора.
CVE-2025-7690CVSS 6.1Web

Уразливість CSRF у плагіні Affiliate Plus для WordPress до версії 1.3.2

Плагін Affiliate Plus для WordPress до версії 1.3.2 має уразливість CSRF, що дозволяє неавторизовані дії через обман адміністратора.

CVSS
6.1 MEDIUM
EPSS
10.75%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Affiliate Plus для WordPress містить уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce на сторінці налаштувань affiplus_settings. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати небажані дії, наприклад, натиснути на шкідливе посилання.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що потенційно впливає на функціональність сайту та безпеку партнерських програм. Для власників інфраструктури це означає ризик компрометації адміністративних дій через соціальну інженерію, що може спричинити порушення роботи або втрату контролю над плагіном.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Affiliate Plus до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Тимчасово слід обмежити доступ до сторінки налаштувань affiplus_settings, перевірити журнали на предмет підозрілої активності та інформувати адміністраторів про ризик кліків на підозрілі посилання. Загалом, слід впровадити заходи з мінімізації впливу CSRF, включаючи перевірку nonce та підвищення обізнаності користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки