Уразливість Cross-Site Scripting у плагіні Popup Box для WordPress

Плагін Popup Box до 20.9.0 має уразливість XSS, що дозволяє адміністраторам виконувати атаки. Рекомендується оновлення та аудит безпеки.
CVE-2023-6591CVSS 4.8CMS

Уразливість Cross-Site Scripting у плагіні Popup Box для WordPress

Плагін Popup Box до 20.9.0 має уразливість XSS, що дозволяє адміністраторам виконувати атаки. Рекомендується оновлення та аудит безпеки.

CVSS
4.8 MEDIUM
EPSS
38.71%
Активно використовується
немає в KEV
Продукт
popup box

Що відомо

Плагін Popup Box для WordPress версій до 20.9.0 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки Cross-Site Scripting навіть при забороні unfiltered_html.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що може призвести до компрометації веб-сайту або викрадення сесій користувачів. Власники сайтів на базі WordPress, які використовують цей плагін, ризикують безпекою своїх ресурсів та даних, особливо якщо плагін не оновлено.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Popup Box від розробника та встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки