Уразливість Cross-Site Scripting у плагіні WordPress popup4phone

Плагін WordPress popup4phone до версії 1.3.2 має уразливість XSS, що дозволяє неавторизованим користувачам атакувати адміністраторів сайту.
CVE-2024-3231CVSS 6.1CMS

Уразливість Cross-Site Scripting у плагіні WordPress popup4phone

Плагін WordPress popup4phone до версії 1.3.2 має уразливість XSS, що дозволяє неавторизованим користувачам атакувати адміністраторів сайту.

CVSS
6.1 MEDIUM
EPSS
48.81%
Активно використовується
немає в KEV
Продукт
popup4phone

Що відомо

Плагін WordPress popup4phone версії до 1.3.2 не очищує належним чином деякі параметри, що дозволяє неавторизованим користувачам виконувати атаки Cross-Site Scripting (XSS) на адміністраторів сайту. Це може призвести до компрометації облікових записів та викрадення сесій.

Бізнес-вплив

Для власників сайтів на базі WordPress, які використовують плагін popup4phone, ця уразливість може спричинити несанкціонований доступ до адміністративної панелі через XSS-атаки. Це підвищує ризик втрати контролю над сайтом, порушення цілісності даних та негативного впливу на репутацію бізнесу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна popup4phone від розробника ivanweb та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, провести аудит журналів безпеки на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки