Уразливість XSS у плагіні CM Pop-Up Banners для WordPress
Виявлено уразливість XSS у плагіні CM Pop-Up Banners для WordPress до версії 1.7.3, що дозволяє користувачам Contributor виконувати атаки. Рекомендується оновлення.
- CVSS
- 4.8 MEDIUM
- EPSS
- 23.49%
- Активно використовується
- немає в KEV
- Продукт
- cm popup
Що відомо
Плагін CM Pop-Up Banners для WordPress версій до 1.7.3 не очищує та не екранує деякі поля спливаючих вікон, що дозволяє користувачам з високими привілеями, наприклад, Contributor, виконувати атаки Cross-Site Scripting (XSS).
Бізнес-вплив
Ця уразливість може бути використана для впровадження шкідливого коду на сайтах WordPress, що може призвести до компрометації даних користувачів або порушення роботи сайту. Власники сайтів та ІТ-оператори повинні враховувати ризики, пов’язані з користувачами, які мають права Contributor, оскільки вони можуть потенційно експлуатувати цю вразливість.
Рекомендовані дії адміністратора
Рекомендується оновити плагін CM Pop-Up Banners до версії 1.7.3 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів з рівнем Contributor, перевірити журнали на наявність підозрілої активності та розглянути тимчасові заходи для зменшення впливу. Регулярно перевіряйте оновлення від розробника плагіна.