Luka XSS w wtyczce ConvertForce Popup Builder dla WordPress
Wtyczka ConvertForce Popup Builder do WordPress ma lukę XSS w atrybucie entrance_animation. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ConvertForce Popup Builder dla WordPress do wersji 0.0.7 włącznie zawiera lukę typu Stored Cross-Site Scripting (XSS) w atrybucie 'entrance_animation' bloku Gutenberg. Luka wynika z niewystarczającej sanitacji danych wejściowych i ucieczki znaków, umożliwiając atakującym z uprawnieniami autora lub wyższymi wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z dostępem na poziomie autora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do kradzieży danych sesji, manipulacji treścią lub dalszych ataków na użytkowników. Organizacje korzystające z tej wtyczki powinny traktować tę lukę poważnie, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami edytorskimi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ConvertForce Popup Builder i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić przegląd zabezpieczeń i edukację użytkowników z uprawnieniami edytorskimi.