Уразливість у плагіні Popup Builder для WordPress дозволяє зберігати шкідливий JavaScript

Вразливість у Popup Builder до 4.2.3 дозволяє впроваджувати шкідливий JavaScript, що може призвести до атак Stored XSS на сайтах WordPress.
CVE-2023-6000CVSS 6.1CMS

Уразливість у плагіні Popup Builder для WordPress дозволяє зберігати шкідливий JavaScript

Вразливість у Popup Builder до 4.2.3 дозволяє впроваджувати шкідливий JavaScript, що може призвести до атак Stored XSS на сайтах WordPress.

CVSS
6.1 MEDIUM
EPSS
78.66%
Активно використовується
немає в KEV
Продукт
popup builder

Що відомо

Плагін Popup Builder для WordPress версій до 4.2.3 не обмежує оновлення спливаючих вікон звичайними відвідувачами, що дозволяє їм вставляти шкідливий JavaScript. Це може призвести до атак типу Stored XSS, які впливають на безпеку сайту.

Бізнес-вплив

Вразливість може дозволити зловмисникам впроваджувати шкідливий код, що виконується у браузерах користувачів сайту, потенційно викрадаючи дані або змінюючи контент. Для власників сайтів на WordPress, які використовують цей плагін, це створює ризик компрометації довіри користувачів та порушення безпеки даних.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Popup Builder до версії 4.2.3 або новішої, якщо це можливо. Якщо оновлення недоступне, слід обмежити доступ до функцій редагування спливаючих вікон для незареєстрованих користувачів, перевірити журнали на наявність підозрілої активності та провести аудит безпеки сайту. Важливо також регулярно перевіряти наявність оновлень від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки