CVE-2020-10196, CVE-2020-10195
El plugin Popup Builder en versiones anteriores a la 3.64.1 contiene una vulnerabilidad de cross-site scripting en su manejador AJAX ubicado en com/classes/Ajax.php que permite a atacantes no autenticados inyectar JavaScript malicioso en popups. Un atacante puede explotar la acción AJAX sgpb_autosave sin protección enviando una solicitud POST a wp-admin/admin-ajax.php con el ID del popup y código JavaScript arbitrario en el parámetro allPopupData, que el plugin automáticamente envuelve en etiquetas script y ejecuta cuando los visitantes ven páginas que contienen el popup afectado. Como el ID del popup frecuentemente es visible en el código fuente de la página, este ataque requiere un reconocimiento mínimo, y la inserción automática de etiquetas script típicamente elude los firewalls de aplicaciones web.
Basado en datos públicos de CVE (MITRE/NVD).