Уразливість у плагіні Popup Box для WordPress дозволяє CSRF-атаки
Уразливість CSRF у плагіні Popup Box для WordPress до 5.5.0 дозволяє виконувати довільний JavaScript в адмінпанелі та на сайті.
- CVSS
- 5.4 MEDIUM
- EPSS
- 3.48%
- Активно використовується
- немає в KEV
- Продукт
- popup box
Що відомо
Плагін Popup Box для WordPress версії до 5.5.0 не перевіряє nonce у функції add_or_edit_popupbox(), що дозволяє неавторизованим зловмисникам виконувати атаки Cross-Site Request Forgery. Зловмисник може створювати або змінювати спливаючі вікна з довільним JavaScript, який виконується в адмінпанелі та на фронтенді.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в контексті адміністративної панелі WordPress, що ставить під загрозу безпеку сайту та даних. Власники сайтів і оператори ІТ-інфраструктури повинні врахувати ризики несанкціонованого доступу та потенційного компрометації системи.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Popup Box до версії 5.5.0 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на наявність підозрілої активності та впровадити додаткові заходи безпеки, такі як захист від CSRF. Пріоритезуйте виправлення уразливості відповідно до ризиків.