Уразливість Stored XSS у плагіні Poptin для WordPress

Плагін Poptin для WordPress має уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти через shortcode 'poptin-form'. Рекомендується оновлення та обмеження доступу.
CVE-2023-4961CVSS 6.4Web

Уразливість Stored XSS у плагіні Poptin для WordPress

Плагін Poptin для WordPress має уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти через shortcode 'poptin-form'. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
40.32%
Активно використовується
немає в KEV
Продукт
popups

Що відомо

Плагін Poptin для WordPress версій до 1.3 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'poptin-form'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти на сторінках сайту.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що відвідують уражені сторінки, потенційно викрадаючи сесійні дані або змінюючи контент. Це створює ризики для безпеки вебресурсу та довіри користувачів, особливо якщо на сайті є кілька авторів з різними рівнями доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Poptin і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та переглянути журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки