CVE · Medium

CVE-2020-10196 — Popup Builder – Create highly converting, mobile friendly marketing popups. [popup-builder] < 3.64.1

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2020-10196, CVE-2020-10195 Popup Builder – Create highly converting, mobile friendly marketing popups. [popup-builder] < 3.64.1 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 6,1 < 3.64.1 3.64.1 2020-03-12

CVE-2020-10196, CVE-2020-10195

El plugin Popup Builder en versiones anteriores a la 3.64.1 contiene una vulnerabilidad de cross-site scripting en su código de manejo de AJAX que permite a atacantes no autenticados inyectar JavaScript malicioso en popups. Un atacante puede explotar una acción AJAX desprotegida enviando una solicitud a wp-admin/admin-ajax.php con el parámetro sgpb_autosave, incluyendo el ID del popup y una carga útil de JavaScript arbitraria en el campo allPopupData. El script inyectado se ejecutará en los navegadores de los visitantes cuando vean la página afectada, ya que el plugin automáticamente envuelve la entrada en etiquetas de script, potencialmente eludiendo firewalls de aplicaciones web.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.