Было обнаружено, что популярный Popup Plugin Popup Builder имеет несколько уязвимостей. Эти уязвимости могут позволить злоумышленнику внедрить вредоносный JavaScript во всплывающее окно.
Уязвимость в плагине Popup Builder обнаружена
Уязвимость была обнаружена WordFence 4 марта 2020 года, и впоследствии разработчики связались с ней. Уязвимость плагина WordPress затрагивает версии Popup Builder ниже версии 3.64.1.
Разработчики плагина загрузили исправленный файл неделю спустя, 11 марта, когда обновленный плагин был доступен для скачивания.
Журнал изменений
Список изменений – это объяснение того, что такое обновление. Важно, чтобы журнал изменений был описательным, чтобы пользователь плагина мог знать, что что-то срочно.
К сожалению, некоторые разработчики плагинов WordPress не упоминают проблему безопасности и не описывают ее в расплывчатых и общих терминах.
Журнал изменений для надстройки Popup Builder указывает на наличие обновления безопасности, но не упоминает серьезность или важность обновления. Это расплывчато, но по крайней мере они показывают, что обновление устраняет проблему безопасности.
Обновление описывается как «Исправления безопасности», которое технически сообщает о том, что проблема безопасности устранена, но не обеспечивает ощущение срочности, необходимое для уязвимости этой серьезности.
Вот скриншот журнала изменений Popup Builder:

Каковы уязвимости?
Есть две уязвимости. Первая уязвимость позволяет кому-то вставлять вредоносный JavaScript во всплывающее окно.
Вторая уязвимость позволяет злоумышленнику загружать списки подписчиков и получать доступ к многочисленным функциям плагинов.
Эта уязвимость затрагивает более 100 000 пользователей плагинов. Важно, чтобы издатели загружали и обновляли свои плагины.
По словам производителя плагинов безопасности Wordfence:
«Злоумышленники обычно используют такую уязвимость, чтобы перенаправить посетителей сайта на вредоносные рекламные сайты или украсть конфиденциальную информацию из своих браузеров, хотя ее также можно использовать для захвата сайта, если администратор посещает или предварительно просматривает страница, содержащая зараженное всплывающее окно при подключении. "
Очень важно обновить этот плагин. В противном случае вы можете пригласить хакеров захватить сайт.
Прочитайте объявление WordFence:
Исправлены уязвимости в плагине Popup Builder, затрагивающие более 100 000 сайтов
