Вразливість Stored XSS у плагіні Popup Builder для WordPress (CVE-2025-9856)

Вразливість Stored XSS у плагіні Popup Builder для WordPress дозволяє впроваджувати шкідливі скрипти. Оновіть плагін для захисту сайту.
CVE-2025-9856CVSS 6.4Web

Вразливість Stored XSS у плагіні Popup Builder для WordPress (CVE-2025-9856)

Вразливість Stored XSS у плагіні Popup Builder для WordPress дозволяє впроваджувати шкідливі скрипти. Оновіть плагін для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
21.14%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Popup Builder для WordPress до версії 4.4.1 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів шорткоду 'sg_popup'. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок, що негативно впливає на безпеку вебресурсу та довіру користувачів. Власники сайтів на WordPress повинні оцінити ризики, особливо якщо на сайті є користувачі з рівнем доступу контриб’ютора і вище.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Popup Builder до останньої версії, де ця вразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ користувачів до рівня нижче контриб’ютора, провести аудит журналів на предмет підозрілої активності та застосувати заходи з мінімізації впливу, такі як обмеження введення користувачів і моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки