CVE-2023-4390: Luka w wtyczce Popup box dla WordPress
Wtyczka Popup box WordPress przed 3.7.2 umożliwia administratorom wstrzyknięcie skryptów. Zalecana aktualizacja i monitoring bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 32.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- popup box
Co wiadomo
Wtyczka Popup box dla WordPress w wersjach przed 3.7.2 nieprawidłowo oczyszcza i zabezpiecza niektóre pola popup, co może pozwolić użytkownikom z wysokimi uprawnieniami, np. administratorom, na wstrzyknięcie złośliwych skryptów webowych, nawet gdy zdolność unfiltered_html jest wyłączona.
Wpływ biznesowy
Luka ta może prowadzić do wykonania nieautoryzowanego kodu JavaScript w środowisku WordPress, co stwarza ryzyko dla integralności i bezpieczeństwa witryny, zwłaszcza w konfiguracjach multisite. Operatorzy IT powinni zwrócić uwagę na potencjalne zagrożenia wynikające z nadużycia uprawnień administratora oraz możliwe konsekwencje dla danych i użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Popup box do wersji 3.7.2 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do kont z wysokimi uprawnieniami oraz monitoruj logi pod kątem podejrzanych działań. Przeglądaj konfigurację multisite pod kątem potencjalnych luk i stosuj zasady minimalizacji uprawnień.