Уразливість Stored XSS у плагіні ConvertForce Popup Builder для WordPress
Stored XSS у плагіні ConvertForce Popup Builder (до версії 0.0.7) дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.15%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ConvertForce Popup Builder для WordPress має уразливість Stored Cross-Site Scripting через атрибут entrance_animation блоку Gutenberg у версіях до 0.0.7 включно. Це дозволяє авторизованим користувачам з рівнем доступу Author і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до впровадження зловмисного коду на сайтах, що використовують плагін, що загрожує безпеці користувачів і цілісності вебресурсів. Це може спричинити компрометацію сесій, викрадення даних або інші атаки через браузер жертв. Власники інфраструктури повинні врахувати ризики та пріоритетність усунення цієї проблеми.
Рекомендовані дії адміністратора
Рекомендується оновити плагін ConvertForce Popup Builder до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Тимчасово обмежте доступ користувачів з рівнем Author і вище до функцій, що використовують атрибут entrance_animation. Перевірте журнали на наявність підозрілої активності та впроваджених скриптів. Загалом, зменшуйте експозицію вразливих компонентів і пріоритезуйте їх усунення.