Уразливість у плагіні Popup Builder для WordPress дозволяє зберігати XSS-атаки

Уразливість у Popup Builder для WordPress дозволяє адміністраторам виконувати збережені XSS-атаки. Рекомендується оновити плагін до версії 4.3.5.
CVE-2024-9428CVSS 4.8CMS

Уразливість у плагіні Popup Builder для WordPress дозволяє зберігати XSS-атаки

Уразливість у Popup Builder для WordPress дозволяє адміністраторам виконувати збережені XSS-атаки. Рекомендується оновити плагін до версії 4.3.5.

CVSS
4.8 MEDIUM
EPSS
26.25%
Активно використовується
немає в KEV
Продукт
popup builder

Що відомо

Плагін Popup Builder для WordPress версій до 4.3.5 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при забороні можливості unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Власники та оператори інфраструктури повинні врахувати ризики XSS-атак, особливо якщо плагін використовується у середовищах з кількома сайтами або обмеженими правами користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Popup Builder до версії 4.3.5 або новішої, якщо це можливо. Якщо оновлення недоступне, слід обмежити права користувачів з високими привілеями, перевірити журнали на наявність підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, слід регулярно перевіряти оновлення від виробника та мінімізувати експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки