Уразливість XSS у плагіні CM Pop-Up Banners для WordPress

Виявлено уразливість XSS у плагіні CM Pop-Up Banners для WordPress до версії 1.7.3, що дозволяє користувачам Contributor виконувати атаки. Рекомендується оновлення.
CVE-2024-5799CVSS 4.8CMS

Уразливість XSS у плагіні CM Pop-Up Banners для WordPress

Виявлено уразливість XSS у плагіні CM Pop-Up Banners для WordPress до версії 1.7.3, що дозволяє користувачам Contributor виконувати атаки. Рекомендується оновлення.

CVSS
4.8 MEDIUM
EPSS
23.49%
Активно використовується
немає в KEV
Продукт
cm popup

Що відомо

Плагін CM Pop-Up Banners для WordPress версій до 1.7.3 не очищує та не екранує деякі поля спливаючих вікон, що дозволяє користувачам з високими привілеями, наприклад, Contributor, виконувати атаки Cross-Site Scripting (XSS).

Бізнес-вплив

Ця уразливість може бути використана для впровадження шкідливого коду на сайтах WordPress, що може призвести до компрометації даних користувачів або порушення роботи сайту. Власники сайтів та ІТ-оператори повинні враховувати ризики, пов’язані з користувачами, які мають права Contributor, оскільки вони можуть потенційно експлуатувати цю вразливість.

Рекомендовані дії адміністратора

Рекомендується оновити плагін CM Pop-Up Banners до версії 1.7.3 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів з рівнем Contributor, перевірити журнали на наявність підозрілої активності та розглянути тимчасові заходи для зменшення впливу. Регулярно перевіряйте оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки