CVE-2023-3226: luka w wtyczce Popup Builder dla WordPress
Wtyczka Popup Builder przed 4.2.0 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 30.45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- popup builder
Co wiadomo
Wtyczka Popup Builder dla WordPress w wersjach przed 4.2.0 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom o wysokich uprawnieniach, takim jak administratorzy, przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS), nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracjach multisite.
Wpływ biznesowy
Atak Stored XSS może prowadzić do wstrzyknięcia złośliwego kodu, co zagraża bezpieczeństwu witryny i danych użytkowników. W środowiskach multisite, gdzie unfiltered_html jest zazwyczaj wyłączone, luka ta nadal pozwala na eskalację ataku przez administratorów. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko naruszenia integralności i poufności danych oraz reputacji firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Popup Builder i jej instalację do wersji 4.2.0 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, należy przeprowadzić przegląd konfiguracji multisite i rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających przed XSS.