WP Popup Magic dla WordPress podatny na Stored Cross-Site Scripting (CVE-2025-13900)
WP Popup Magic do 1.0.0 ma lukę Stored XSS (CVE-2025-13900) umożliwiającą ataki przez parametr 'name' shortcode [wppum_end]. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Popup Magic dla WordPress do wersji 1.0.0 włącznie zawiera lukę Stored Cross-Site Scripting w parametrze 'name' shortcode [wppum_end]. Luka pozwala użytkownikom z uprawnieniami Contributor i wyższymi na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin strony.
Wpływ biznesowy
Atakujący z dostępem Contributor lub wyższym mogą wykorzystać tę lukę do wstrzyknięcia i wykonania złośliwego kodu JavaScript na stronach serwisu, co może prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki bez aktualizacji zwiększa ryzyko naruszenia bezpieczeństwa witryny WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Popup Magic i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Contributor i wyższego oraz monitorować logi serwera pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć zastosowanie mechanizmów zabezpieczających przed XSS oraz przeprowadzić audyt bezpieczeństwa witryny.