Уразливість Popup Builder дозволяє неавторизований доступ до функцій

Високорівнева уразливість у плагіні Popup Builder для WordPress дозволяє неавторизовані дії та SSRF-атаки. Рекомендується оновлення та обмеження доступу.
CVE-2023-6696CVSS 8.1Web

Уразливість Popup Builder дозволяє неавторизований доступ до функцій

Високорівнева уразливість у плагіні Popup Builder для WordPress дозволяє неавторизовані дії та SSRF-атаки. Рекомендується оновлення та обмеження доступу.

CVSS
8.1 HIGH
EPSS
38.08%
Активно використовується
немає в KEV
Продукт
popup builder

Що відомо

Плагін Popup Builder для WordPress має уразливість, що дозволяє підписникам виконувати небажані дії через відсутність перевірки прав доступу у кількох функціях. Зловмисники можуть видаляти підписників та здійснювати сліпі серверні запити (SSRF).

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого видалення користувачів та використання серверних ресурсів для атак SSRF, що ставить під загрозу цілісність і доступність веб-сайту. Власники інфраструктури повинні врахувати ризики втрати даних та потенційного використання сервера для подальших атак.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали активності на предмет підозрілих дій і мінімізувати експозицію плагіна. Пріоритезуйте виправлення цієї уразливості через високий рівень ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки