Уразливість Stored XSS у плагіні Smart PopUp Blaster для WordPress
Виявлено Stored XSS у плагіні Smart PopUp Blaster для WordPress до версії 1.4.3. Рекомендується оновлення та обмеження доступу користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 28.36%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Smart PopUp Blaster для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'spb-button' у версіях до 1.4.3 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого коду. Це створює ризики для безпеки вебресурсу та довіри користувачів, особливо якщо плагін використовується на сайтах з кількома редакторами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Smart PopUp Blaster від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів до рівня нижче контриб'ютора, перевірте журнали на ознаки експлуатації та розгляньте тимчасове відключення плагіна. Загалом, слід посилити фільтрацію та екранування введених даних.