Вразливість Stored XSS у плагіні Auto Affiliate Links для WordPress
Вразливість Stored XSS у плагіні Auto Affiliate Links (до версії 6.8.8) дозволяє неавторизованим атакам виконувати скрипти в браузері адміністратора.
- CVSS
- 7.2 HIGH
- EPSS
- 30.6%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Auto Affiliate Links для WordPress версій до 6.8.8 включно має вразливість типу Stored Cross-Site Scripting через недостатню санітизацію параметра 'url' та відсутність екранування виводу. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються у браузері адміністратора при перегляді статистики.
Бізнес-вплив
Вразливість може призвести до компрометації облікових записів адміністраторів сайту, викрадення сесій або виконання небажаних дій від їх імені. Це створює ризики для безпеки вебресурсу та довіри користувачів. Власникам інфраструктури слід врахувати можливість експлуатації цієї вразливості через публічно доступний AJAX-інтерфейс.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Auto Affiliate Links до останньої версії, де ця вразливість усунена. Якщо оновлення наразі недоступне, слід обмежити доступ до адміністративної панелі, перевірити логи на ознаки експлуатації, а також розглянути тимчасове відключення плагіна. Загалом, слід регулярно перевіряти наявність оновлень безпеки та мінімізувати публічний доступ до критичних функцій сайту.