Luka SSRF w wtyczce Popup Builder dla WordPress do wersji 2.1.4

Wtyczka Popup Builder dla WordPress ma lukę SSRF do wersji 2.1.4, umożliwiającą ataki zdalne. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-10861CVSS 7.5Web

Luka SSRF w wtyczce Popup Builder dla WordPress do wersji 2.1.4

Wtyczka Popup Builder dla WordPress ma lukę SSRF do wersji 2.1.4, umożliwiającą ataki zdalne. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
7.5 HIGH
EPSS
28.41%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Popup Builder z funkcjami gamifikacji i wyzwalaczy WooCommerce dla WordPressa jest podatna na atak Server-Side Request Forgery (SSRF) w wersjach do 2.1.4 włącznie. Luka wynika z niewystarczającej walidacji parametrów URL, co pozwala atakującym na wykonywanie żądań do dowolnych adresów z poziomu aplikacji.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uzyskania dostępu do wewnętrznych usług sieciowych, modyfikacji danych oraz przeprowadzenia rozpoznania sieciowego, co może prowadzić do poważnych naruszeń bezpieczeństwa i utraty poufności informacji. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka i odpowiednio zabezpieczyć swoje środowiska.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Popup Builder oraz ich wdrożenie, jeśli są dostępne. W przypadku braku łatki, należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych żądań oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS