Уразливість Stored XSS у плагіні ConvertForce Popup Builder для WordPress

Stored XSS у плагіні ConvertForce Popup Builder (до версії 0.0.7) дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
CVE-2025-14506CVSS 6.4Web

Уразливість Stored XSS у плагіні ConvertForce Popup Builder для WordPress

Stored XSS у плагіні ConvertForce Popup Builder (до версії 0.0.7) дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.

CVSS
6.4 MEDIUM
EPSS
9.15%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ConvertForce Popup Builder для WordPress має уразливість Stored Cross-Site Scripting через атрибут entrance_animation блоку Gutenberg у версіях до 0.0.7 включно. Це дозволяє авторизованим користувачам з рівнем доступу Author і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до впровадження зловмисного коду на сайтах, що використовують плагін, що загрожує безпеці користувачів і цілісності вебресурсів. Це може спричинити компрометацію сесій, викрадення даних або інші атаки через браузер жертв. Власники інфраструктури повинні врахувати ризики та пріоритетність усунення цієї проблеми.

Рекомендовані дії адміністратора

Рекомендується оновити плагін ConvertForce Popup Builder до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Тимчасово обмежте доступ користувачів з рівнем Author і вище до функцій, що використовують атрибут entrance_animation. Перевірте журнали на наявність підозрілої активності та впроваджених скриптів. Загалом, зменшуйте експозицію вразливих компонентів і пріоритезуйте їх усунення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки