CVE-2024-9061: Уразливість у WP Popup Builder дозволяє виконувати довільні шорткоди
Високорівнева уразливість у WP Popup Builder дозволяє виконувати довільні шорткоди. Рекомендується оновити плагін до версії 1.3.6 для безпеки сайту.
- CVSS
- 7.3 HIGH
- EPSS
- 98.85%
- Активно використовується
- немає в KEV
- Продукт
- wp popup builder
Що відомо
Плагін WP Popup Builder для WordPress має уразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через AJAX-запит. Часткове виправлення було внесено у версії 1.3.5, але повна перевірка авторизації реалізована лише у версії 1.3.6.
Бізнес-вплив
Уразливість може бути використана зловмисниками для виконання довільного коду через шорткоди, що може призвести до компрометації сайту або витоку даних. Власники сайтів на базі WordPress, які використовують цей плагін, повинні розглянути оновлення для зниження ризиків. Відсутність належної перевірки авторизації створює високий рівень загрози для безпеки.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно оновити плагін WP Popup Builder до версії 1.3.6 або новішої, де реалізовано коректну перевірку авторизації. Якщо оновлення неможливе, слід обмежити доступ до AJAX-функцій плагіна, переглянути журнали безпеки на предмет підозрілої активності та застосувати загальні заходи зменшення ризиків, такі як обмеження прав користувачів і моніторинг трафіку.