Уразливість Stored XSS у плагіні LotekMedia Popup Form для WordPress

Виявлено Stored XSS у плагіні LotekMedia Popup Form для WordPress версій до 1.0.6. Рекомендується оновлення та обмеження доступу для безпеки сайту.
CVE-2026-2420CVSS 4.4Web

Уразливість Stored XSS у плагіні LotekMedia Popup Form для WordPress

Виявлено Stored XSS у плагіні LotekMedia Popup Form для WordPress версій до 1.0.6. Рекомендується оновлення та обмеження доступу для безпеки сайту.

CVSS
4.4 MEDIUM
EPSS
9.25%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LotekMedia Popup Form для WordPress версій до 1.0.6 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях плагіна. Це дозволяє адміністраторам зловмисникам впроваджувати довільні скрипти, які виконуються при перегляді фронтенду сайту.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайті, що загрожує компрометацією даних користувачів, викраденням сесій або іншими атаками через браузер. Для власників інфраструктури це означає потенційні репутаційні втрати та необхідність додаткових заходів безпеки.

Рекомендовані дії адміністратора

Рекомендується оновити плагін LotekMedia Popup Form до останньої версії, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ до налаштувань плагіна лише довіреним адміністраторам, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки