Уразливість обходу авторизації в плагіні Popup Builder для WordPress (CVE-2025-13079)
CVE-2025-13079: Уразливість обходу авторизації в плагіні Popup Builder дозволяє відписувати користувачів без авторизації. Рекомендується оновлення плагіна.
- CVSS
- 5.3 MEDIUM
- EPSS
- 29.82%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Popup Builder для WordPress до версії 4.4.2 містить уразливість обходу авторизації через передбачувані токени відписки. Зловмисники можуть, знаючи електронну адресу жертви, відписати її від розсилок, перебираючи токени.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим користувачам відписувати довільних підписників від маркетингових розсилок, що може призвести до втрати аудиторії та зниження ефективності маркетингових кампаній. Власники сайтів ризикують погіршенням взаємодії з клієнтами та репутаційними втратами.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Popup Builder до останньої версії, де ця уразливість усунена. Якщо оновлення наразі недоступне, слід обмежити доступ до функцій відписки, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію плагіна. Пріоритетно слід контролювати та захищати email-адреси користувачів.