Уразливість Stored Cross-Site Scripting у плагіні Popup Maker для WordPress
Виявлено Stored XSS у плагіні Popup Maker для WordPress до версії 1.18.2. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.47%
- Активно використовується
- немає в KEV
- Продукт
- popup maker
Що відомо
Плагін Popup Maker для WordPress має уразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування атрибутів шорткодів у версіях до 1.18.2 включно. Авторизовані користувачі з рівнем доступу contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами contributor і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок. Це підвищує ризик компрометації сайту та впливає на довіру користувачів і безпеку даних.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит введених даних, посилити моніторинг логів і мінімізувати експозицію вразливих сторінок.