Вразливість Stored XSS у плагіні Popup Maker для WordPress
Вразливість Stored XSS у плагіні Popup Maker для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'title'. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.91%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Popup Maker для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'title' у версіях до 1.20.6 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця вразливість дозволяє авторизованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок. Це підвищує ризик компрометації вебсайту та довіри користувачів, що може негативно вплинути на репутацію та безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Popup Maker від розробника та встановити їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливих сторінок. Пріоритезуйте виправлення цієї вразливості у вашому плані безпеки.