Уразливість Stored XSS у плагіні Popup4Phone для WordPress

Виявлено Stored XSS у плагіні Popup4Phone WordPress до версії 1.3.2, що дозволяє редакторам виконувати атаки навіть без unfiltered_html.
CVE-2024-3580CVSS 6.1CMS

Уразливість Stored XSS у плагіні Popup4Phone для WordPress

Виявлено Stored XSS у плагіні Popup4Phone WordPress до версії 1.3.2, що дозволяє редакторам виконувати атаки навіть без unfiltered_html.

CVSS
6.1 MEDIUM
EPSS
31.53%
Активно використовується
немає в KEV
Продукт
popup4phone

Що відомо

Плагін Popup4Phone для WordPress версії до 1.3.2 не очищує налаштування, що дозволяє користувачам з високими привілеями, наприклад редакторам, виконувати атаки збереженого міжсайтового скриптингу (Stored XSS), навіть якщо можливість unfiltered_html заборонена.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією контенту та потенційними атаками на відвідувачів, особливо у мультисайтових конфігураціях.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Popup4Phone від розробника ivanweb та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів з високими привілеями, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати можливий вплив шляхом зменшення доступу до налаштувань плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки