Уразливість Cross-Site Scripting у плагіні Popup box для WordPress

Плагін Popup box WordPress до 3.7.9 має уразливість XSS, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення плагіна.
CVE-2023-5343CVSS 4.8CMS

Уразливість Cross-Site Scripting у плагіні Popup box для WordPress

Плагін Popup box WordPress до 3.7.9 має уразливість XSS, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення плагіна.

CVSS
4.8 MEDIUM
EPSS
36.82%
Активно використовується
немає в KEV
Продукт
popup box

Що відомо

Плагін Popup box для WordPress версій до 3.7.9 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки Cross-Site Scripting навіть при забороні unfiltered_html.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією адміністративних сесій та потенційним порушенням цілісності контенту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Popup box від розробника та встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати використання функцій, що можуть бути вразливими. Загалом, слід дотримуватися найкращих практик безпеки WordPress та регулярно перевіряти плагіни на наявність оновлень.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки