Уразливість у плагіні Popup Builder для WordPress дозволяє несанкціоновані зміни даних

Виявлено уразливість у плагіні Popup Builder для WordPress, що дозволяє несанкціоновані дії та XSS-атаки. Рекомендується оновлення та перевірка безпеки.
CVE-2024-2544CVSS 7.4CMS

Уразливість у плагіні Popup Builder для WordPress дозволяє несанкціоновані зміни даних

Виявлено уразливість у плагіні Popup Builder для WordPress, що дозволяє несанкціоновані дії та XSS-атаки. Рекомендується оновлення та перевірка безпеки.

CVSS
7.4 HIGH
EPSS
19.07%
Активно використовується
немає в KEV
Продукт
popup builder

Що відомо

Плагін Popup Builder для WordPress має уразливість через відсутність перевірки прав доступу в AJAX діях, що дозволяє автентифікованим користувачам з рівнем підписника виконувати несанкціоновані дії, включно з видаленням та імпортом підписників для проведення XSS-атак.

Бізнес-вплив

Ця уразливість може призвести до втрати або модифікації даних у системах, що використовують плагін Popup Builder, а також до виконання зловмисного коду через збережені XSS-атаки. Власники сайтів на WordPress повинні враховувати ризики для безпеки та цілісності даних, особливо якщо плагін використовується для управління підписниками.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника sygnoos і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію плагіна. Також варто провести аудит прав доступу та налаштувань безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки