Уразливість у плагіні Popup Box для WordPress дозволяє XSS-атаки
Плагін Popup Box до версії 4.7.8 має уразливість XSS, що дозволяє адміністраторам виконувати збережені скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 5.4 MEDIUM
- EPSS
- 22.3%
- Активно використовується
- немає в KEV
- Продукт
- popup box
Що відомо
Плагін Popup Box для WordPress версій до 4.7.8 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть за відсутності права unfiltered_html, наприклад у мультисайтових конфігураціях.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що загрожує компрометацією облікових записів та порушенням цілісності даних. Власники сайтів на базі WordPress, які використовують цей плагін, ризикують втратити довіру користувачів і зазнати репутаційних збитків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Popup Box від розробника та встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів, провести аудит журналів безпеки на наявність підозрілої активності та мінімізувати експозицію плагіна. Пріоритетно слід впровадити заходи для запобігання XSS-атакам.