CVE-2019-25744: Persistentny XSS w WordPress Popup Builder 3.49
Opis luki persistent XSS w WordPress Popup Builder 3.49 umożliwiającej ataki skryptowe przez parametr post_title. Zalecenia zabezpieczeń.
- CVSS
- 5.1 MEDIUM
- EPSS
- 6.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress Popup Builder 3.49 zawiera lukę persistent cross-site scripting (XSS), która pozwala uwierzytelnionym atakującym na wstrzyknięcie złośliwych skryptów poprzez parametr post_title. Skrypty te wykonują się podczas wyświetlania stron lub wpisów z popupami.
Wpływ biznesowy
Luka umożliwia atakującym wykonanie złośliwego kodu w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. W środowiskach z wieloma użytkownikami lub o wysokim poziomie zaufania ryzyko jest większe, co może wpłynąć na reputację i bezpieczeństwo serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Popup Builder i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji edycji postów tylko do zaufanych użytkowników, monitoruj logi serwera pod kątem podejrzanych żądań POST do post.php oraz rozważ zastosowanie mechanizmów filtrowania i zabezpieczeń aplikacji webowej (WAF).