WP Popup Magic dla WordPress podatny na Stored Cross-Site Scripting (CVE-2025-13900)

WP Popup Magic do 1.0.0 ma lukę Stored XSS (CVE-2025-13900) umożliwiającą ataki przez parametr 'name' shortcode [wppum_end]. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13900CVSS 6.4Web

WP Popup Magic dla WordPress podatny na Stored Cross-Site Scripting (CVE-2025-13900)

WP Popup Magic do 1.0.0 ma lukę Stored XSS (CVE-2025-13900) umożliwiającą ataki przez parametr 'name' shortcode [wppum_end]. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
9.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Popup Magic dla WordPress do wersji 1.0.0 włącznie zawiera lukę Stored Cross-Site Scripting w parametrze 'name' shortcode [wppum_end]. Luka pozwala użytkownikom z uprawnieniami Contributor i wyższymi na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin strony.

Wpływ biznesowy

Atakujący z dostępem Contributor lub wyższym mogą wykorzystać tę lukę do wstrzyknięcia i wykonania złośliwego kodu JavaScript na stronach serwisu, co może prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji firmy. Wdrożenie tej wtyczki bez aktualizacji zwiększa ryzyko naruszenia bezpieczeństwa witryny WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Popup Magic i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Contributor i wyższego oraz monitorować logi serwera pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć zastosowanie mechanizmów zabezpieczających przed XSS oraz przeprowadzić audyt bezpieczeństwa witryny.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS