CVE-2020-10196, CVE-2020-10195
El plugin Popup Builder en versiones anteriores a la 3.64.1 contiene una vulnerabilidad de cross-site scripting en su código de manejo de AJAX que permite a atacantes no autenticados inyectar JavaScript malicioso en popups. Un atacante puede explotar una acción AJAX desprotegida enviando una solicitud a wp-admin/admin-ajax.php con el parámetro sgpb_autosave, incluyendo el ID del popup y una carga útil de JavaScript arbitraria en el campo allPopupData. El script inyectado se ejecutará en los navegadores de los visitantes cuando vean la página afectada, ya que el plugin automáticamente envuelve la entrada en etiquetas de script, potencialmente eludiendo firewalls de aplicaciones web.
Basado en datos públicos de CVE (MITRE/NVD).