Вразливість Stored XSS у плагіні WDES Responsive Popup для WordPress
Вразливість Stored XSS у плагіні WDES Responsive Popup (до версії 1.3.6) дозволяє впроваджувати шкідливі скрипти через шорткод 'wdes-popup-title'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.26%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WDES Responsive Popup для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'wdes-popup-title' у версіях до 1.3.6 включно. Це дозволяє користувачам з правами не нижче рівня контриб'ютора впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що загрожує компрометацією сесій, викраденням даних або подальшим поширенням атак. Для власників сайтів на WordPress це означає підвищений ризик безпеки та можливі репутаційні втрати, особливо якщо плагін використовується на публічних ресурсах.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WDES Responsive Popup та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зменшення ризику.