CVE-2023-5343: luka XSS w wtyczce Popup box dla WordPress
Wtyczka Popup box przed 3.7.9 umożliwia ataki XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 36.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- popup box
Co wiadomo
Wtyczka Popup box dla WordPress w wersjach przed 3.7.9 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co pozwala użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków Cross-Site Scripting (XSS), nawet gdy opcja unfiltered_html jest wyłączona.
Wpływ biznesowy
Luka umożliwia ataki XSS przez użytkowników z uprawnieniami administratora, co może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki innych użytkowników lub administratorów. Może to skutkować kompromitacją danych, sesji lub dalszymi atakami na infrastrukturę WordPress. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma administratorami.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie i aktualizację wtyczki Popup box do wersji 3.7.9 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji, ogranicz dostęp do panelu administracyjnego wyłącznie do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanej aktywności. Przeglądaj i weryfikuj ustawienia wtyczki pod kątem potencjalnie niebezpiecznych wartości oraz stosuj ogólne zasady bezpieczeństwa WordPress.