Уразливість у плагіні Popup Box для WordPress дозволяє неавторизоване змінення даних

Плагін Popup Box для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати дані. Рекомендується оновлення та перевірка безпеки.
CVE-2024-10861CVSS 5.3Web

Уразливість у плагіні Popup Box для WordPress дозволяє неавторизоване змінення даних

Плагін Popup Box для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати дані. Рекомендується оновлення та перевірка безпеки.

CVSS
5.3 MEDIUM
EPSS
30.37%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Popup Box – Create Countdown, Coupon, Video, Contact Form Popups для WordPress має уразливість через відсутність перевірки прав у функції deactivate_plugin_option() у версіях до 4.9.7 включно. Це дозволяє неавторизованим зловмисникам змінювати опцію 'ays_pb_upgrade_plugin' з довільними даними.

Бізнес-вплив

Уразливість може призвести до несанкціонованого внесення змін у налаштування плагіна, що потенційно впливає на стабільність і безпеку вебсайту. Для власників інфраструктури це означає ризик компрометації даних та порушення роботи сайту, особливо якщо плагін використовується для важливих функцій взаємодії з користувачами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх якнайшвидше. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту. Важливо також контролювати права користувачів, щоб уникнути несанкціонованих змін.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки