Уразливість XSS у WordPress Popup Builder 3.49

Дізнайтеся про уразливість XSS у WordPress Popup Builder 3.49, яка дозволяє впроваджувати шкідливі скрипти через post_title. Рекомендації щодо захисту.
CVE-2019-25744CVSS 5.1Web

Уразливість XSS у WordPress Popup Builder 3.49

Дізнайтеся про уразливість XSS у WordPress Popup Builder 3.49, яка дозволяє впроваджувати шкідливі скрипти через post_title. Рекомендації щодо захисту.

CVSS
5.1 MEDIUM
EPSS
6.76%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У WordPress Popup Builder версії 3.49 виявлено уразливість постійного міжсайтового скриптингу (XSS), що дозволяє автентифікованим зловмисникам впроваджувати шкідливі скрипти через параметр post_title. Ці скрипти виконуються при відображенні спливаючих вікон на сторінках або публікаціях.

Бізнес-вплив

Уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що підвищує ризик крадіжки сесій, фішингу або інших атак. Це створює загрозу безпеці веб-сайтів на базі WordPress із встановленим Popup Builder 3.49, особливо якщо користувачі мають підвищені права доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень від розробника плагіна та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій редагування постів для ненадійних користувачів, переглянути журнали на предмет підозрілої активності та мінімізувати вплив шляхом зменшення прав доступу та моніторингу системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки