Уразливість у плагіні Popup box для WordPress дозволяє XSS-атаки
Плагін Popup box до 3.8.6 уразливий до XSS-атак, що може загрожувати безпеці WordPress-сайтів. Рекомендується оновлення.
- CVSS
- 4.8 MEDIUM
- EPSS
- 36.8%
- Активно використовується
- немає в KEV
- Продукт
- popup box
Що відомо
Плагін Popup box для WordPress версії до 3.8.6 не очищує налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових середовищах.
Бізнес-вплив
Ця уразливість може бути використана високопривілейованими користувачами для впровадження шкідливого коду, що загрожує безпеці вебсайту та його користувачів. Власники сайтів на базі WordPress, які використовують цей плагін, ризикують компрометацією даних і порушенням роботи сервісів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Popup box до останньої версії, що містить виправлення. Якщо оновлення неможливе, слід обмежити доступ користувачів з високими привілеями, перевірити журнали безпеки на ознаки атак та зменшити потенційний вплив шляхом налаштування прав доступу. Регулярно переглядайте оновлення від розробника плагіна.