Уразливість у плагіні Popup Builder для WordPress дозволяє несанкціоновані зміни даних
Виявлено уразливість у плагіні Popup Builder для WordPress, що дозволяє несанкціоновані дії та XSS-атаки. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 7.4 HIGH
- EPSS
- 19.07%
- Активно використовується
- немає в KEV
- Продукт
- popup builder
Що відомо
Плагін Popup Builder для WordPress має уразливість через відсутність перевірки прав доступу в AJAX діях, що дозволяє автентифікованим користувачам з рівнем підписника виконувати несанкціоновані дії, включно з видаленням та імпортом підписників для проведення XSS-атак.
Бізнес-вплив
Ця уразливість може призвести до втрати або модифікації даних у системах, що використовують плагін Popup Builder, а також до виконання зловмисного коду через збережені XSS-атаки. Власники сайтів на WordPress повинні враховувати ризики для безпеки та цілісності даних, особливо якщо плагін використовується для управління підписниками.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника sygnoos і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію плагіна. Також варто провести аудит прав доступу та налаштувань безпеки сайту.