Уразливість CSRF у плагіні Popup Box для WordPress (CVE-2026-1165)

Уразливість CSRF у плагіні Popup Box для WordPress дозволяє змінювати статус публікації спливаючих вікон. Рекомендується оновлення та обмеження доступу.
CVE-2026-1165CVSS 4.3Web

Уразливість CSRF у плагіні Popup Box для WordPress (CVE-2026-1165)

Уразливість CSRF у плагіні Popup Box для WordPress дозволяє змінювати статус публікації спливаючих вікон. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
6.13%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Popup Box для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 6.1.1 включно через неправильну реалізацію nonce у функції publish_unpublish_popupbox. Це дозволяє неавторизованим зловмисникам змінювати статус публікації спливаючих вікон, якщо вони переконають адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованої зміни статусу публікації спливаючих вікон на сайті, що потенційно впливає на контент і взаємодію з користувачами. Для власників інфраструктури це означає ризик компрометації управління контентом та можливі репутаційні втрати. Важливо оцінити вплив на конкретні бізнес-процеси та пріоритезувати заходи безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Popup Box від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, зменшити експозицію сайту, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо потенційних фішингових атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки