Уразливість виконання довільних шорткодів у плагіні Instant Popup Builder для WordPress
Плагін Instant Popup Builder для WordPress має уразливість виконання довільних шорткодів через недостатню санітизацію параметрів GET. Рекомендовано оновлення та моніторинг.
- CVSS
- 5.3 MEDIUM
- EPSS
- 20.01%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Instant Popup Builder для WordPress версій до 1.1.7 включно має уразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через недостатню санітизацію параметрів GET. Це пов’язано з некоректною обробкою символів квадратних дужок у функції handle_email_verification_page().
Бізнес-вплив
Уразливість може дозволити зловмисникам без автентифікації виконувати довільні шорткоди, що потенційно призведе до виконання небажаного коду або зміни контенту сайту. Це створює ризики для безпеки вебресурсу, зокрема можливість впровадження шкідливого коду або компрометації даних.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Instant Popup Builder і встановити їх, якщо вони доступні. У разі відсутності патчу слід обмежити доступ до відповідних сторінок, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Також варто впровадити додаткові заходи фільтрації вхідних параметрів.