Уразливість CSRF у плагіні Popup Box для WordPress (CVE-2026-1165)
Уразливість CSRF у плагіні Popup Box для WordPress дозволяє змінювати статус публікації спливаючих вікон. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 6.13%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Popup Box для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 6.1.1 включно через неправильну реалізацію nonce у функції publish_unpublish_popupbox. Це дозволяє неавторизованим зловмисникам змінювати статус публікації спливаючих вікон, якщо вони переконають адміністратора сайту виконати певну дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованої зміни статусу публікації спливаючих вікон на сайті, що потенційно впливає на контент і взаємодію з користувачами. Для власників інфраструктури це означає ризик компрометації управління контентом та можливі репутаційні втрати. Важливо оцінити вплив на конкретні бізнес-процеси та пріоритезувати заходи безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Popup Box від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, зменшити експозицію сайту, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо потенційних фішингових атак.