Вразливість SQL-ін’єкції у плагіні Popup builder для WordPress (CVE-2025-10862)

Вразливість SQL-ін’єкції у плагіні Popup builder для WordPress дозволяє зловмисникам викрадати дані. Рекомендується оновлення та аудит безпеки.
CVE-2025-10862CVSS 7.5Web

Вразливість SQL-ін’єкції у плагіні Popup builder для WordPress (CVE-2025-10862)

Вразливість SQL-ін’єкції у плагіні Popup builder для WordPress дозволяє зловмисникам викрадати дані. Рекомендується оновлення та аудит безпеки.

CVSS
7.5 HIGH
EPSS
28.73%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Popup builder з функціями гейміфікації, багатокрокових спливаючих вікон та тригерів WooCommerce для WordPress має вразливість SQL-ін’єкції у версіях до 2.1.3 включно. Недостатня обробка параметра 'id' дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця вразливість може призвести до витоку чутливих даних із бази даних сайту, що створює ризики для безпеки користувачів і бізнесу. Власники інфраструктури та ІТ-оператори повинні розглядати цю проблему як критичну, оскільки зловмисники можуть отримати доступ до конфіденційної інформації без автентифікації.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих функцій, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї вразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки