CVE-2024-9061: Уразливість у WP Popup Builder дозволяє виконувати довільні шорткоди

Високорівнева уразливість у WP Popup Builder дозволяє виконувати довільні шорткоди. Рекомендується оновити плагін до версії 1.3.6 для безпеки сайту.
CVE-2024-9061CVSS 7.3CMS

CVE-2024-9061: Уразливість у WP Popup Builder дозволяє виконувати довільні шорткоди

Високорівнева уразливість у WP Popup Builder дозволяє виконувати довільні шорткоди. Рекомендується оновити плагін до версії 1.3.6 для безпеки сайту.

CVSS
7.3 HIGH
EPSS
98.85%
Активно використовується
немає в KEV
Продукт
wp popup builder

Що відомо

Плагін WP Popup Builder для WordPress має уразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через AJAX-запит. Часткове виправлення було внесено у версії 1.3.5, але повна перевірка авторизації реалізована лише у версії 1.3.6.

Бізнес-вплив

Уразливість може бути використана зловмисниками для виконання довільного коду через шорткоди, що може призвести до компрометації сайту або витоку даних. Власники сайтів на базі WordPress, які використовують цей плагін, повинні розглянути оновлення для зниження ризиків. Відсутність належної перевірки авторизації створює високий рівень загрози для безпеки.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно оновити плагін WP Popup Builder до версії 1.3.6 або новішої, де реалізовано коректну перевірку авторизації. Якщо оновлення неможливе, слід обмежити доступ до AJAX-функцій плагіна, переглянути журнали безпеки на предмет підозрілої активності та застосувати загальні заходи зменшення ризиків, такі як обмеження прав користувачів і моніторинг трафіку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки