CVE-2026-8848: Luka w Popup Maker umożliwiająca obejście autoryzacji i zdalne wykonanie kodu

Wtyczka Popup Maker dla WordPress ma lukę pozwalającą na obejście autoryzacji i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-8848CVSS 7.2Web

CVE-2026-8848: Luka w Popup Maker umożliwiająca obejście autoryzacji i zdalne wykonanie kodu

Wtyczka Popup Maker dla WordPress ma lukę pozwalającą na obejście autoryzacji i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
46.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Popup Maker dla WordPress do wersji 1.22.0 ma lukę pozwalającą użytkownikom z uprawnieniami edytora na instalację i aktywację dowolnej wtyczki z zewnętrznego źródła, co może prowadzić do zdalnego wykonania kodu. Wykorzystanie wymaga aktywnej licencji Popup Maker Pro i braku zainstalowanej wersji Pro na stronie.

Wpływ biznesowy

Atakujący z uprawnieniami edytora lub wyższymi mogą przejąć kontrolę nad witryną WordPress poprzez instalację złośliwej wtyczki, co stwarza poważne ryzyko dla integralności i bezpieczeństwa infrastruktury IT. Organizacje powinny traktować tę lukę jako wysokiego ryzyka, zwłaszcza jeśli korzystają z Popup Maker i licencji Pro.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Popup Maker i jej komponentów Pro, ograniczenie uprawnień użytkowników do niezbędnego minimum oraz monitorowanie logów pod kątem podejrzanych działań. W przypadku braku aktualizacji należy rozważyć tymczasowe wyłączenie funkcji wymagających licencji Pro oraz weryfikację konfiguracji zabezpieczeń serwisu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS