CVE-2023-6000: luka w wtyczce Popup Builder umożliwiająca ataki Stored XSS

Wtyczka Popup Builder przed 4.2.3 umożliwia ataki Stored XSS. Zaktualizuj wtyczkę, aby zabezpieczyć swoją stronę WordPress.
CVE-2023-6000CVSS 6.1CMS

CVE-2023-6000: luka w wtyczce Popup Builder umożliwiająca ataki Stored XSS

Wtyczka Popup Builder przed 4.2.3 umożliwia ataki Stored XSS. Zaktualizuj wtyczkę, aby zabezpieczyć swoją stronę WordPress.

CVSS
6.1 MEDIUM
EPSS
78.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
popup builder

Co wiadomo

Wtyczka Popup Builder dla WordPress w wersjach przed 4.2.3 pozwala nieautoryzowanym użytkownikom na modyfikację istniejących popupów oraz wstrzykiwanie surowego kodu JavaScript, co może prowadzić do ataków typu Stored Cross-Site Scripting (XSS).

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do trwałego wstrzyknięcia złośliwego kodu JavaScript, co zagraża bezpieczeństwu użytkowników strony oraz integralności danych. Może to skutkować kradzieżą danych, przejęciem sesji lub innymi formami nadużyć, wpływając negatywnie na reputację i zaufanie do serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Popup Builder do wersji 4.2.3 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji, ogranicz dostęp do funkcji edycji popupów tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ wdrożenie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS