Вразливість SQL-ін'єкції у плагіні Popup builder для WordPress

Виявлено SQL-ін'єкцію у плагіні Popup builder для WordPress до версії 2.2.0. Оновіть до 2.2.3 для захисту від неавторизованого доступу.
CVE-2025-13192CVSS 8.2Web

Вразливість SQL-ін'єкції у плагіні Popup builder для WordPress

Виявлено SQL-ін'єкцію у плагіні Popup builder для WordPress до версії 2.2.0. Оновіть до 2.2.3 для захисту від неавторизованого доступу.

CVSS
8.2 HIGH
EPSS
32.58%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Popup builder з функціями гейміфікації, мульти-крокових спливаючих вікон та тригерами WooCommerce для WordPress містить уразливість SQL-ін'єкції через недостатню обробку параметрів у REST API до версії 2.2.0 включно. Це дозволяє неавторизованим зловмисникам отримувати доступ до конфіденційної інформації бази даних.

Бізнес-вплив

Уразливість з високим рівнем критичності (CVSS 8.2) може призвести до витоку чутливих даних із бази даних WordPress-сайтів, що використовують цей плагін. Це створює ризики для безпеки інформації та може вплинути на довіру користувачів і репутацію бізнесу. Власникам інфраструктури слід оцінити використання плагіна та вжити заходів для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Popup builder до версії 2.2.3 або новішої, де уразливість повністю усунена для всіх рівнів користувачів. Якщо оновлення неможливе, слід обмежити доступ до REST API, переглянути журнали на предмет підозрілої активності та оцінити ризики експлуатації. Загалом, слід регулярно перевіряти наявність оновлень від виробника та впроваджувати заходи з безпеки веб-додатків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки