Уразливість у плагіні Popup box WordPress дозволяє ін’єкцію скриптів
Плагін Popup box WordPress до 3.7.2 дозволяє адміністраторам впроваджувати скрипти через незахищені поля. Рекомендується оновлення для безпеки сайту.
- CVSS
- 4.8 MEDIUM
- EPSS
- 32.81%
- Активно використовується
- немає в KEV
- Продукт
- popup box
Що відомо
Плагін Popup box для WordPress версій до 3.7.2 не очищує та не екранує деякі поля, що може дозволити адміністраторам впроваджувати довільні веб-скрипти навіть без права unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів на сайтах, що використовують плагін Popup box, потенційно порушуючи безпеку та цілісність контенту. Для власників сайтів на базі WordPress це означає ризик компрометації, особливо якщо адміністратори мають високі привілеї, але обмежені права на unfiltered_html.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Popup box та встановити версію 3.7.2 або новішу. Якщо оновлення недоступне, слід обмежити права користувачів з високими привілеями, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію плагіна в мультисайтових середовищах.