CVE · Medium

CVE-2020-10195 — Popup Builder – Create highly converting, mobile friendly marketing popups. [popup-builder] < 3.64.1

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2020-10196, CVE-2020-10195 Popup Builder – Create highly converting, mobile friendly marketing popups. [popup-builder] < 3.64.1 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 6,1 < 3.64.1 3.64.1 2020-03-12

CVE-2020-10196, CVE-2020-10195

El plugin Popup Builder en versiones anteriores a la 3.64.1 contiene una vulnerabilidad de cross-site scripting en su manejador AJAX ubicado en com/classes/Ajax.php que permite a atacantes no autenticados inyectar JavaScript malicioso en popups. Un atacante puede explotar la acción AJAX sgpb_autosave sin protección enviando una solicitud POST a wp-admin/admin-ajax.php con el ID del popup y código JavaScript arbitrario en el parámetro allPopupData, que el plugin automáticamente envuelve en etiquetas script y ejecuta cuando los visitantes ven páginas que contienen el popup afectado. Como el ID del popup frecuentemente es visible en el código fuente de la página, este ataque requiere un reconocimiento mínimo, y la inserción automática de etiquetas script típicamente elude los firewalls de aplicaciones web.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.