Luka wtyczki Popup Builder WordPress umożliwiająca ataki XSS
Wtyczka Popup Builder WordPress przed 1.1.33 narażona na ataki Stored XSS. Zalecana aktualizacja i ograniczenie uprawnień użytkowników.
- CVSS
- 5.4 MEDIUM
- EPSS
- 23.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- popup builder
Co wiadomo
Wtyczka Popup Builder dla WordPress w wersjach przed 1.1.33 nie sanitizuje i nie zabezpiecza odpowiednio niektórych pól powiadomień, co pozwala użytkownikom z uprawnieniami co najmniej współtwórcy na przeprowadzenie ataków typu Stored Cross-Site Scripting (XSS).
Wpływ biznesowy
Atak XSS może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i integralności serwisu. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne ryzyko, szczególnie w środowiskach z wieloma użytkownikami o podwyższonych uprawnieniach.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Popup Builder do wersji 1.1.33 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo należy przeprowadzić przegląd konfiguracji i rozważyć zastosowanie mechanizmów zabezpieczających przed XSS.