Уразливість CM Popup Plugin для WordPress дозволяє XSS-атаки
CVE-2024-5004: Уразливість XSS у CM Popup Plugin для WordPress дозволяє користувачам з високими правами виконувати атаки. Рекомендується оновлення плагіна.
- CVSS
- 4.8 MEDIUM
- EPSS
- 27.48%
- Активно використовується
- немає в KEV
- Продукт
- cm popup
Що відомо
Плагін CM Popup для WordPress версій до 1.6.6 не очищує та не екранує деякі налаштування кампаній, що може дозволити користувачам з високими привілеями, наприклад, контриб'юторам, виконувати збережені атаки типу Cross-Site Scripting (XSS).
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що підвищує ризик компрометації облікових записів або викрадення сесій. Для власників сайтів на WordPress, які використовують цей плагін, це означає потенційну загрозу безпеці та довірі користувачів. Вразливість має середній рівень критичності, але її слід враховувати при управлінні ризиками.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна CM Popup від розробника cminds та встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів безпеки на предмет підозрілої активності та зменшити експозицію вразливого функціоналу. Плануйте пріоритетне оновлення для усунення уразливості.