Вразливість Stored XSS у плагіні Auto Affiliate Links для WordPress

Вразливість Stored XSS у плагіні Auto Affiliate Links (до версії 6.8.8) дозволяє неавторизованим атакам виконувати скрипти в браузері адміністратора.
CVE-2026-7330CVSS 7.2Web

Вразливість Stored XSS у плагіні Auto Affiliate Links для WordPress

Вразливість Stored XSS у плагіні Auto Affiliate Links (до версії 6.8.8) дозволяє неавторизованим атакам виконувати скрипти в браузері адміністратора.

CVSS
7.2 HIGH
EPSS
30.6%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Auto Affiliate Links для WordPress версій до 6.8.8 включно має вразливість типу Stored Cross-Site Scripting через недостатню санітизацію параметра 'url' та відсутність екранування виводу. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються у браузері адміністратора при перегляді статистики.

Бізнес-вплив

Вразливість може призвести до компрометації облікових записів адміністраторів сайту, викрадення сесій або виконання небажаних дій від їх імені. Це створює ризики для безпеки вебресурсу та довіри користувачів. Власникам інфраструктури слід врахувати можливість експлуатації цієї вразливості через публічно доступний AJAX-інтерфейс.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Auto Affiliate Links до останньої версії, де ця вразливість усунена. Якщо оновлення наразі недоступне, слід обмежити доступ до адміністративної панелі, перевірити логи на ознаки експлуатації, а також розглянути тимчасове відключення плагіна. Загалом, слід регулярно перевіряти наявність оновлень безпеки та мінімізувати публічний доступ до критичних функцій сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки