CVE-2019-25744: Persistentny XSS w WordPress Popup Builder 3.49

Opis luki persistent XSS w WordPress Popup Builder 3.49 umożliwiającej ataki skryptowe przez parametr post_title. Zalecenia zabezpieczeń.
CVE-2019-25744CVSS 5.1Web

CVE-2019-25744: Persistentny XSS w WordPress Popup Builder 3.49

Opis luki persistent XSS w WordPress Popup Builder 3.49 umożliwiającej ataki skryptowe przez parametr post_title. Zalecenia zabezpieczeń.

CVSS
5.1 MEDIUM
EPSS
6.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Popup Builder 3.49 zawiera lukę persistent cross-site scripting (XSS), która pozwala uwierzytelnionym atakującym na wstrzyknięcie złośliwych skryptów poprzez parametr post_title. Skrypty te wykonują się podczas wyświetlania stron lub wpisów z popupami.

Wpływ biznesowy

Luka umożliwia atakującym wykonanie złośliwego kodu w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. W środowiskach z wieloma użytkownikami lub o wysokim poziomie zaufania ryzyko jest większe, co może wpłynąć na reputację i bezpieczeństwo serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Popup Builder i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji edycji postów tylko do zaufanych użytkowników, monitoruj logi serwera pod kątem podejrzanych żądań POST do post.php oraz rozważ zastosowanie mechanizmów filtrowania i zabezpieczeń aplikacji webowej (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS