SQL Injection w wtyczce Popup builder dla WordPress (CVE-2025-10862)

Wtyczka Popup builder dla WordPress ma lukę SQL Injection do wersji 2.1.3. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-10862CVSS 7.5Web

SQL Injection w wtyczce Popup builder dla WordPress (CVE-2025-10862)

Wtyczka Popup builder dla WordPress ma lukę SQL Injection do wersji 2.1.3. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.5 HIGH
EPSS
28.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Popup builder z funkcjami gamifikacji, wieloetapowych popupów, targetowania na poziomie strony oraz wyzwalaczy WooCommerce dla WordPressa jest podatna na atak SQL Injection we wszystkich wersjach do 2.1.3 włącznie. Luka wynika z niewystarczającego zabezpieczenia parametru 'id', co pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do wrażliwych danych przechowywanych w bazie WordPressa, co może prowadzić do naruszenia prywatności użytkowników i kompromitacji całej witryny. Właściciele infrastruktury powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana na produkcyjnych serwerach.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych zapytań SQL oraz priorytetyzować działania zabezpieczające. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS