CVE-2023-6000: luka w wtyczce Popup Builder umożliwiająca ataki Stored XSS
Wtyczka Popup Builder przed 4.2.3 umożliwia ataki Stored XSS. Zaktualizuj wtyczkę, aby zabezpieczyć swoją stronę WordPress.
- CVSS
- 6.1 MEDIUM
- EPSS
- 78.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- popup builder
Co wiadomo
Wtyczka Popup Builder dla WordPress w wersjach przed 4.2.3 pozwala nieautoryzowanym użytkownikom na modyfikację istniejących popupów oraz wstrzykiwanie surowego kodu JavaScript, co może prowadzić do ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do trwałego wstrzyknięcia złośliwego kodu JavaScript, co zagraża bezpieczeństwu użytkowników strony oraz integralności danych. Może to skutkować kradzieżą danych, przejęciem sesji lub innymi formami nadużyć, wpływając negatywnie na reputację i zaufanie do serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Popup Builder do wersji 4.2.3 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji, ogranicz dostęp do funkcji edycji popupów tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ wdrożenie dodatkowych mechanizmów zabezpieczających przed XSS.