Luka XSS w wtyczce ConvertForce Popup Builder dla WordPress

Wtyczka ConvertForce Popup Builder do WordPress ma lukę XSS w atrybucie entrance_animation. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-14506CVSS 6.4Web

Luka XSS w wtyczce ConvertForce Popup Builder dla WordPress

Wtyczka ConvertForce Popup Builder do WordPress ma lukę XSS w atrybucie entrance_animation. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
9.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ConvertForce Popup Builder dla WordPress do wersji 0.0.7 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) w atrybucie 'entrance_animation' bloku Gutenberg. Luka wynika z niewystarczającej sanitacji danych wejściowych i ucieczki znaków, umożliwiając atakującym z uprawnieniami autora lub wyższymi wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z dostępem na poziomie autora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do kradzieży danych sesji, manipulacji treścią lub dalszych ataków na użytkowników. Organizacje korzystające z tej wtyczki powinny traktować tę lukę poważnie, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami edytorskimi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ConvertForce Popup Builder i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić przegląd zabezpieczeń i edukację użytkowników z uprawnieniami edytorskimi.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS