Уразливість у плагіні Popup Builder для WordPress дозволяє зберігати XSS-атаки
Уразливість у Popup Builder для WordPress дозволяє адміністраторам виконувати збережені XSS-атаки. Рекомендується оновити плагін до версії 4.3.5.
- CVSS
- 4.8 MEDIUM
- EPSS
- 26.25%
- Активно використовується
- немає в KEV
- Продукт
- popup builder
Що відомо
Плагін Popup Builder для WordPress версій до 4.3.5 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при забороні можливості unfiltered_html, наприклад у мультисайтових середовищах.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Власники та оператори інфраструктури повинні врахувати ризики XSS-атак, особливо якщо плагін використовується у середовищах з кількома сайтами або обмеженими правами користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Popup Builder до версії 4.3.5 або новішої, якщо це можливо. Якщо оновлення недоступне, слід обмежити права користувачів з високими привілеями, перевірити журнали на наявність підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, слід регулярно перевіряти оновлення від виробника та мінімізувати експозицію вразливих компонентів.