Уразливість Stored XSS у плагіні LotekMedia Popup Form для WordPress
Виявлено Stored XSS у плагіні LotekMedia Popup Form для WordPress версій до 1.0.6. Рекомендується оновлення та обмеження доступу для безпеки сайту.
- CVSS
- 4.4 MEDIUM
- EPSS
- 9.25%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін LotekMedia Popup Form для WordPress версій до 1.0.6 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях плагіна. Це дозволяє адміністраторам зловмисникам впроваджувати довільні скрипти, які виконуються при перегляді фронтенду сайту.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайті, що загрожує компрометацією даних користувачів, викраденням сесій або іншими атаками через браузер. Для власників інфраструктури це означає потенційні репутаційні втрати та необхідність додаткових заходів безпеки.
Рекомендовані дії адміністратора
Рекомендується оновити плагін LotekMedia Popup Form до останньої версії, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ до налаштувань плагіна лише довіреним адміністраторам, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.