CVE-2025-13192: SQL Injection w wtyczce Popup builder dla WordPress
Wtyczka Popup builder dla WordPress do 2.2.0 podatna na SQL Injection. Aktualizuj do 2.2.3, by zabezpieczyć stronę przed wyciekiem danych.
- CVSS
- 8.2 HIGH
- EPSS
- 32.58%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Popup builder z funkcjami gamifikacji i integracją WooCommerce dla WordPress do wersji 2.2.0 zawiera lukę SQL Injection w wielu punktach końcowych REST API. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 8.2) umożliwia atakującym bez uwierzytelnienia dostęp do wrażliwych informacji z bazy danych strony opartej na WordPress z zainstalowaną podatną wersją wtyczki. Może to prowadzić do wycieku danych, naruszenia prywatności użytkowników oraz potencjalnego dalszego przejęcia kontroli nad systemem.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Popup builder do wersji co najmniej 2.2.3, która zawiera pełną poprawkę zabezpieczeń. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo traktuj wdrożenie poprawek i ograniczenie ekspozycji podatnych punktów końcowych.