Уразливість Cross-Site Scripting у плагіні Popup Box для WordPress
Плагін Popup Box до 20.9.0 має уразливість XSS, що дозволяє адміністраторам виконувати атаки. Рекомендується оновлення та аудит безпеки.
- CVSS
- 4.8 MEDIUM
- EPSS
- 38.71%
- Активно використовується
- немає в KEV
- Продукт
- popup box
Що відомо
Плагін Popup Box для WordPress версій до 20.9.0 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки Cross-Site Scripting навіть при забороні unfiltered_html.
Бізнес-вплив
Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що може призвести до компрометації веб-сайту або викрадення сесій користувачів. Власники сайтів на базі WordPress, які використовують цей плагін, ризикують безпекою своїх ресурсів та даних, особливо якщо плагін не оновлено.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Popup Box від розробника та встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна.