SQL Injection w wtyczce Popup builder dla WordPress (CVE-2025-10862)
Wtyczka Popup builder dla WordPress ma lukę SQL Injection do wersji 2.1.3. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.5 HIGH
- EPSS
- 28.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Popup builder z funkcjami gamifikacji, wieloetapowych popupów, targetowania na poziomie strony oraz wyzwalaczy WooCommerce dla WordPressa jest podatna na atak SQL Injection we wszystkich wersjach do 2.1.3 włącznie. Luka wynika z niewystarczającego zabezpieczenia parametru 'id', co pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do wrażliwych danych przechowywanych w bazie WordPressa, co może prowadzić do naruszenia prywatności użytkowników i kompromitacji całej witryny. Właściciele infrastruktury powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana na produkcyjnych serwerach.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych zapytań SQL oraz priorytetyzować działania zabezpieczające. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.