Вразливість SQL-ін’єкції у плагіні Popup builder для WordPress (CVE-2025-10862)
Вразливість SQL-ін’єкції у плагіні Popup builder для WordPress дозволяє зловмисникам викрадати дані. Рекомендується оновлення та аудит безпеки.
- CVSS
- 7.5 HIGH
- EPSS
- 28.73%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Popup builder з функціями гейміфікації, багатокрокових спливаючих вікон та тригерів WooCommerce для WordPress має вразливість SQL-ін’єкції у версіях до 2.1.3 включно. Недостатня обробка параметра 'id' дозволяє неавторизованим зловмисникам виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця вразливість може призвести до витоку чутливих даних із бази даних сайту, що створює ризики для безпеки користувачів і бізнесу. Власники інфраструктури та ІТ-оператори повинні розглядати цю проблему як критичну, оскільки зловмисники можуть отримати доступ до конфіденційної інформації без автентифікації.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих функцій, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї вразливості у планах безпеки.