Уразливість у плагіні Popup Box для WordPress дозволяє CSRF-атаки

Уразливість CSRF у плагіні Popup Box для WordPress до 5.5.0 дозволяє виконувати довільний JavaScript в адмінпанелі та на сайті.
CVE-2025-15611CVSS 5.4CMS

Уразливість у плагіні Popup Box для WordPress дозволяє CSRF-атаки

Уразливість CSRF у плагіні Popup Box для WordPress до 5.5.0 дозволяє виконувати довільний JavaScript в адмінпанелі та на сайті.

CVSS
5.4 MEDIUM
EPSS
3.48%
Активно використовується
немає в KEV
Продукт
popup box

Що відомо

Плагін Popup Box для WordPress версії до 5.5.0 не перевіряє nonce у функції add_or_edit_popupbox(), що дозволяє неавторизованим зловмисникам виконувати атаки Cross-Site Request Forgery. Зловмисник може створювати або змінювати спливаючі вікна з довільним JavaScript, який виконується в адмінпанелі та на фронтенді.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в контексті адміністративної панелі WordPress, що ставить під загрозу безпеку сайту та даних. Власники сайтів і оператори ІТ-інфраструктури повинні врахувати ризики несанкціонованого доступу та потенційного компрометації системи.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Popup Box до версії 5.5.0 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на наявність підозрілої активності та впровадити додаткові заходи безпеки, такі як захист від CSRF. Пріоритезуйте виправлення уразливості відповідно до ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки