CVE-2026-87915
Popup Maker <= 1.24.0 - values[Name] पैरामीटर के माध्यम से अनधिकृत संग्रहीत क्रॉस-साइट स्क्रिप्टिंग
- प्रकाशित
- 18 सित॰ 2026
- अद्यतन
- 18 सित॰ 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 26 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 40.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Popup Maker – Boost Sales, Conversions, Optins, Subscribers with the Ultimate WP Popup Builder प्लगइन सभी संस्करणों में, 1.24.0 सहित, values[Name] Parameter के माध्यम से Stored Cross-Site Scripting के प्रति असुरक्षित है, क्योंकि इनपुट सैनिटाइज़ेशन और आउटपुट एस्केपिंग अपर्याप्त है। इससे अनधिकृत हमलावरों के लिए पेजों में मनमानी वेब स्क्रिप्ट इंजेक्ट करना संभव हो जाता है, जो तब निष्पादित होंगी जब कोई उपयोगकर्ता इंजेक्ट किए गए पेज को एक्सेस करेगा। आउटपुट पर लागू wp_kses सैनिटाइज़ेशन इस संदर्भ में अपर्याप्त है क्योंकि अनुमत attribute मानों के भीतर HTML entities normalization के दौरान सुरक्षित रहते हैं और बाद में wp-admin/js/common.js में jQuery(link.attr('href')) sink द्वारा मूल्यांकित किए जाते हैं जब contextual help tab anchor पर क्लिक किया जाता है।
स्रोत
Shell PoC CVE-2026-87915 के लिए, जो Popup Maker WordPress plugin (<=1.24.0) में एक unauthenticated stored XSS है। यह plugin की fingerprinting करता है और payload injection प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।