Уразливість обходу авторизації в плагіні Popup Builder для WordPress (CVE-2025-13079)

CVE-2025-13079: Уразливість обходу авторизації в плагіні Popup Builder дозволяє відписувати користувачів без авторизації. Рекомендується оновлення плагіна.
CVE-2025-13079CVSS 5.3Web

Уразливість обходу авторизації в плагіні Popup Builder для WordPress (CVE-2025-13079)

CVE-2025-13079: Уразливість обходу авторизації в плагіні Popup Builder дозволяє відписувати користувачів без авторизації. Рекомендується оновлення плагіна.

CVSS
5.3 MEDIUM
EPSS
29.82%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Popup Builder для WordPress до версії 4.4.2 містить уразливість обходу авторизації через передбачувані токени відписки. Зловмисники можуть, знаючи електронну адресу жертви, відписати її від розсилок, перебираючи токени.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам відписувати довільних підписників від маркетингових розсилок, що може призвести до втрати аудиторії та зниження ефективності маркетингових кампаній. Власники сайтів ризикують погіршенням взаємодії з клієнтами та репутаційними втратами.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Popup Builder до останньої версії, де ця уразливість усунена. Якщо оновлення наразі недоступне, слід обмежити доступ до функцій відписки, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію плагіна. Пріоритетно слід контролювати та захищати email-адреси користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки