Уразливість Stored XSS у плагіні Poptin для WordPress
Плагін Poptin для WordPress має уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти через shortcode 'poptin-form'. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 40.32%
- Активно використовується
- немає в KEV
- Продукт
- popups
Що відомо
Плагін Poptin для WordPress версій до 1.3 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'poptin-form'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти на сторінках сайту.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що відвідують уражені сторінки, потенційно викрадаючи сесійні дані або змінюючи контент. Це створює ризики для безпеки вебресурсу та довіри користувачів, особливо якщо на сайті є кілька авторів з різними рівнями доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Poptin і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та переглянути журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.