Уразливість Stored XSS у плагіні Smart PopUp Blaster для WordPress

Виявлено Stored XSS у плагіні Smart PopUp Blaster для WordPress до версії 1.4.3. Рекомендується оновлення та обмеження доступу користувачів.
CVE-2024-12458CVSS 6.4Web

Уразливість Stored XSS у плагіні Smart PopUp Blaster для WordPress

Виявлено Stored XSS у плагіні Smart PopUp Blaster для WordPress до версії 1.4.3. Рекомендується оновлення та обмеження доступу користувачів.

CVSS
6.4 MEDIUM
EPSS
28.36%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Smart PopUp Blaster для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'spb-button' у версіях до 1.4.3 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого коду. Це створює ризики для безпеки вебресурсу та довіри користувачів, особливо якщо плагін використовується на сайтах з кількома редакторами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Smart PopUp Blaster від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів до рівня нижче контриб'ютора, перевірте журнали на ознаки експлуатації та розгляньте тимчасове відключення плагіна. Загалом, слід посилити фільтрацію та екранування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки