Уразливість у плагіні Popup Builder для WordPress дозволяє XSS-атаки

Плагін Popup Builder до 1.1.33 має уразливість Stored XSS, що дозволяє користувачам contributor і вище виконувати атаки. Оновіть плагін для безпеки.
CVE-2024-3236CVSS 5.4CMS

Уразливість у плагіні Popup Builder для WordPress дозволяє XSS-атаки

Плагін Popup Builder до 1.1.33 має уразливість Stored XSS, що дозволяє користувачам contributor і вище виконувати атаки. Оновіть плагін для безпеки.

CVSS
5.4 MEDIUM
EPSS
23.55%
Активно використовується
немає в KEV
Продукт
popup builder

Що відомо

Плагін Popup Builder для WordPress версії до 1.1.33 не очищує належним чином деякі поля сповіщень, що може дозволити користувачам з рівнем contributor і вище виконувати збережені міжсайтові скриптові атаки (Stored XSS).

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що впливає на безпеку вебресурсу та довіру клієнтів. Адміністратори сайтів, що використовують цей плагін, ризикують компрометацією даних та порушенням роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Popup Builder від розробника ghozylab і застосувати їх якнайшвидше. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче contributor, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію вразливих полів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки