CVE-2026-8848: Luka w Popup Maker umożliwiająca obejście autoryzacji i zdalne wykonanie kodu
Wtyczka Popup Maker dla WordPress ma lukę pozwalającą na obejście autoryzacji i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 46.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Popup Maker dla WordPress do wersji 1.22.0 ma lukę pozwalającą użytkownikom z uprawnieniami edytora na instalację i aktywację dowolnej wtyczki z zewnętrznego źródła, co może prowadzić do zdalnego wykonania kodu. Wykorzystanie wymaga aktywnej licencji Popup Maker Pro i braku zainstalowanej wersji Pro na stronie.
Wpływ biznesowy
Atakujący z uprawnieniami edytora lub wyższymi mogą przejąć kontrolę nad witryną WordPress poprzez instalację złośliwej wtyczki, co stwarza poważne ryzyko dla integralności i bezpieczeństwa infrastruktury IT. Organizacje powinny traktować tę lukę jako wysokiego ryzyka, zwłaszcza jeśli korzystają z Popup Maker i licencji Pro.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Popup Maker i jej komponentów Pro, ograniczenie uprawnień użytkowników do niezbędnego minimum oraz monitorowanie logów pod kątem podejrzanych działań. W przypadku braku aktualizacji należy rozważyć tymczasowe wyłączenie funkcji wymagających licencji Pro oraz weryfikację konfiguracji zabezpieczeń serwisu.