آسیب‌پذیری امنیتی در افزونه Popup Builder وردپرس

آسیب‌پذیری امنیتی در افزونه Popup Builder وردپرس

تاریخ ایجاد

یک آسیب‌پذیری با شناسه CVE-2023-5561 و شدت 5.3 در افزونه Popup Builder وردپرس از نسخه 4.1.15 تا 4.1.21 شناسایی شد.
این آسیب‌پذیری به دلیل ضعف در فرآیند اعتبارسنجی ورودی‌های ارائه شده توسط کاربران رخ می‌دهد. مهاجم از راه دور و با احراز هویت می‌تواند با بهره‌برداری از این آسیب‌پذیری، اسکریپت‌های مخرب را در یک صفحه وب درج کند، اطلاعات احراز هویتی که به صورت کوکی در مرورگر کاربر ذخیره شده است را سرقت کرده و از آن برای انجام حملات دیگر استفاده کند.
در واقع آسیب‌پذیری مذکور به کاربران با سطح دسترسی بالا مانند مدیران، اجازه می‌دهد تا حملات Cross-Site Scripting (XSS) را حتی زمانی که قابلیت unfiltered_html غیرفعال شده باشد انجام دهند. مهاجم می‌تواند کد مخرب را در تنظیمات افزونه Popup Builder  تزریق کند. این تنظیمات شامل نام‌ها، آدرس‌ها، ایمیل‌ها و سایر اطلاعات است که کاربران می‌توانند در تنظیمات Popup وارد کنند. هنگامی که یک کاربر از این تنظیمات استفاده می‌کند، کد مخرب اجرا می‌شود. کد مخرب می‌تواند برای انجام اقدامات مختلفی استفاده شود.
 

توصیه‌های امنیتی

جهت در امان ماندن از خطرات احتمالی ناشی از این آسیب‌پذیری، کاربران باید افزونه Popup Builder را به نسخه بالاتر به‌روزرسانی کنند.

 

منابع خبر:

[1] https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-5561
[2] https://www.redpacketsecurity.com/popup-builder-wordpress-plugin-for-wordpress-cross-site-scripting…