CVE-2025-15611

MEDIUM CVSS 3.1: 5,4 EPSS 0.02%
Обновлено 9 апреля 2026
WordPress
Параметр Значение
CVSS 5,4 (MEDIUM)
Уязвимые версии до 5.5.0
Устранено в версии 5.5.0
Тип уязвимости CWE-79 Cross-Site Scripting (XSS), CWE-918 (Подделка запросов на стороне сервера (SSRF)), CWE-352 Cross-Site Request Forgery (CSRF)
Поставщик WordPress
Публичный эксплойт Нет

Плагин WordPress Popup Box до версии 5.5.0 не проверяет должным образом одноразовые номера в функции add_or_edit_popupbox() перед сохранением данных всплывающих окон, что позволяет неаутентифицированным злоумышленникам выполнять атаки с подделкой межсайтовых запросов. Когда аутентифицированный администратор посещает вредоносную страницу, злоумышленник может создавать или изменять всплывающие окна с помощью произвольного JavaScript, который выполняется в панели администратора и интерфейсе.

Показать оригинальное описание (EN)

The Popup Box WordPress plugin before 5.5.0 does not properly validate nonces in the add_or_edit_popupbox() function before saving popup data, allowing unauthenticated attackers to perform Cross-Site Request Forgery attacks. When an authenticated admin visits a malicious page, the attacker can create or modify popups with arbitrary JavaScript that executes in the admin panel and frontend.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Ays-Pro Popup_Box
cpe:2.3:a:ays-pro:popup_box:*:*:*:*:*:wordpress:*:*
5.5.0