Вразливість Stored XSS у плагіні Popup Builder для WordPress

Вразливість Stored XSS у плагіні Popup Builder для WordPress до версії 4.2.7 дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-2506CVSS 6.4CMS

Вразливість Stored XSS у плагіні Popup Builder для WordPress

Вразливість Stored XSS у плагіні Popup Builder для WordPress до версії 4.2.7 дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
18.61%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Popup Builder для WordPress версій до 4.2.7 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію користувацьких атрибутів у функції кастомного JS. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді заражених сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрадати сесійні дані користувачів або виконувати небажані дії від їх імені. Для власників сайтів на WordPress це підвищує ризик компрометації користувацьких облікових записів та зниження довіри відвідувачів. Середній рівень критичності вказує на необхідність оперативного реагування, особливо якщо плагін використовується на сайтах з багатьма користувачами.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче контриб’ютора, ретельно перевірити журнали безпеки на ознаки експлуатації та мінімізувати публічний доступ до уразливих сторінок. Рекомендується також впровадити додаткові заходи фільтрації введених даних та моніторинг аномальної активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки