Уразливість Stored Cross-Site Scripting у плагіні Popup Maker для WordPress
Виявлено Stored Cross-Site Scripting у плагіні Popup Maker WordPress через параметр post_title. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.4 MEDIUM
- EPSS
- 22%
- Активно використовується
- немає в KEV
- Продукт
- popup maker
Що відомо
Плагін Popup Maker для WordPress має уразливість Stored Cross-Site Scripting через недостатню санітизацію параметра 'post_title' у версіях до 1.20.2 включно. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Це підвищує ризик компрометації вебресурсу та негативно впливає на довіру користувачів і безпеку даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Popup Maker від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Також варто впровадити додаткові механізми санітизації введених даних.