CVE-2025-13192: SQL Injection w wtyczce Popup builder dla WordPress

Wtyczka Popup builder dla WordPress do 2.2.0 podatna na SQL Injection. Aktualizuj do 2.2.3, by zabezpieczyć stronę przed wyciekiem danych.
CVE-2025-13192CVSS 8.2Web

CVE-2025-13192: SQL Injection w wtyczce Popup builder dla WordPress

Wtyczka Popup builder dla WordPress do 2.2.0 podatna na SQL Injection. Aktualizuj do 2.2.3, by zabezpieczyć stronę przed wyciekiem danych.

CVSS
8.2 HIGH
EPSS
32.58%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Popup builder z funkcjami gamifikacji i integracją WooCommerce dla WordPress do wersji 2.2.0 zawiera lukę SQL Injection w wielu punktach końcowych REST API. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 8.2) umożliwia atakującym bez uwierzytelnienia dostęp do wrażliwych informacji z bazy danych strony opartej na WordPress z zainstalowaną podatną wersją wtyczki. Może to prowadzić do wycieku danych, naruszenia prywatności użytkowników oraz potencjalnego dalszego przejęcia kontroli nad systemem.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Popup builder do wersji co najmniej 2.2.3, która zawiera pełną poprawkę zabezpieczeń. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo traktuj wdrożenie poprawek i ograniczenie ekspozycji podatnych punktów końcowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS