Уразливість у плагіні Popup box для WordPress дозволяє XSS-атаки

Плагін Popup box до 3.8.6 уразливий до XSS-атак, що може загрожувати безпеці WordPress-сайтів. Рекомендується оновлення.
CVE-2023-5874CVSS 4.8CMS

Уразливість у плагіні Popup box для WordPress дозволяє XSS-атаки

Плагін Popup box до 3.8.6 уразливий до XSS-атак, що може загрожувати безпеці WordPress-сайтів. Рекомендується оновлення.

CVSS
4.8 MEDIUM
EPSS
36.8%
Активно використовується
немає в KEV
Продукт
popup box

Що відомо

Плагін Popup box для WordPress версії до 3.8.6 не очищує налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може бути використана високопривілейованими користувачами для впровадження шкідливого коду, що загрожує безпеці вебсайту та його користувачів. Власники сайтів на базі WordPress, які використовують цей плагін, ризикують компрометацією даних і порушенням роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Popup box до останньої версії, що містить виправлення. Якщо оновлення неможливе, слід обмежити доступ користувачів з високими привілеями, перевірити журнали безпеки на ознаки атак та зменшити потенційний вплив шляхом налаштування прав доступу. Регулярно переглядайте оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки