Уразливість Cross-Site Scripting у плагіні WordPress popup4phone
Плагін WordPress popup4phone до версії 1.3.2 має уразливість XSS, що дозволяє неавторизованим користувачам атакувати адміністраторів сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 48.81%
- Активно використовується
- немає в KEV
- Продукт
- popup4phone
Що відомо
Плагін WordPress popup4phone версії до 1.3.2 не очищує належним чином деякі параметри, що дозволяє неавторизованим користувачам виконувати атаки Cross-Site Scripting (XSS) на адміністраторів сайту. Це може призвести до компрометації облікових записів та викрадення сесій.
Бізнес-вплив
Для власників сайтів на базі WordPress, які використовують плагін popup4phone, ця уразливість може спричинити несанкціонований доступ до адміністративної панелі через XSS-атаки. Це підвищує ризик втрати контролю над сайтом, порушення цілісності даних та негативного впливу на репутацію бізнесу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна popup4phone від розробника ivanweb та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, провести аудит журналів безпеки на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.