Уразливість у плагіні Popup Box для WordPress дозволяє XSS-атаки

Плагін Popup Box до версії 4.7.8 має уразливість XSS, що дозволяє адміністраторам виконувати збережені скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2024-9599CVSS 5.4CMS

Уразливість у плагіні Popup Box для WordPress дозволяє XSS-атаки

Плагін Popup Box до версії 4.7.8 має уразливість XSS, що дозволяє адміністраторам виконувати збережені скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
5.4 MEDIUM
EPSS
22.3%
Активно використовується
немає в KEV
Продукт
popup box

Що відомо

Плагін Popup Box для WordPress версій до 4.7.8 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть за відсутності права unfiltered_html, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що загрожує компрометацією облікових записів та порушенням цілісності даних. Власники сайтів на базі WordPress, які використовують цей плагін, ризикують втратити довіру користувачів і зазнати репутаційних збитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Popup Box від розробника та встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів, провести аудит журналів безпеки на наявність підозрілої активності та мінімізувати експозицію плагіна. Пріоритетно слід впровадити заходи для запобігання XSS-атакам.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки