Ad

CVE-2020-36715

MEDIUM CVSS 3.1: 4,6 EPSS 0.70%
Обновлено 8 апреля 2026
Xootix
Параметр Значение
CVSS 4,6 (MEDIUM)
Уязвимые версии до 1.4
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Xootix
Публичный эксплойт Нет

Плагин Login/Signup Popup для WordPress уязвим для обхода авторизации из-за отсутствия проверок возможностей некоторых функций в версиях до 1.4 включительно. Это позволяет злоумышленникам, прошедшим проверку подлинности, внедрять произвольные веб-скрипты в настройки плагина, которые выполняются, если им удается успешно обманом заставить пользователя выполнить такое действие, как нажатие на ссылку.

Показать оригинальное описание (EN)

The Login/Signup Popup plugin for WordPress is vulnerable to authorization bypass due to missing capability checks on several functions in versions up to, and including, 1.4. This makes it possible for authenticated attackers to inject arbitrary web scripts into the plugin settings that execute if they can successfully trick a user into performing an action such as clicking on a link.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Xootix Login\/Signup_Popup
cpe:2.3:a:xootix:login\/signup_popup:*:*:*:*:*:wordpress:*:*
— <= 1.4