Уразливість виконання довільних шорткодів у плагіні Instant Popup Builder для WordPress

Плагін Instant Popup Builder для WordPress має уразливість виконання довільних шорткодів через недостатню санітизацію параметрів GET. Рекомендовано оновлення та моніторинг.
CVE-2026-3475CVSS 5.3Web

Уразливість виконання довільних шорткодів у плагіні Instant Popup Builder для WordPress

Плагін Instant Popup Builder для WordPress має уразливість виконання довільних шорткодів через недостатню санітизацію параметрів GET. Рекомендовано оновлення та моніторинг.

CVSS
5.3 MEDIUM
EPSS
20.01%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Instant Popup Builder для WordPress версій до 1.1.7 включно має уразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через недостатню санітизацію параметрів GET. Це пов’язано з некоректною обробкою символів квадратних дужок у функції handle_email_verification_page().

Бізнес-вплив

Уразливість може дозволити зловмисникам без автентифікації виконувати довільні шорткоди, що потенційно призведе до виконання небажаного коду або зміни контенту сайту. Це створює ризики для безпеки вебресурсу, зокрема можливість впровадження шкідливого коду або компрометації даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Instant Popup Builder і встановити їх, якщо вони доступні. У разі відсутності патчу слід обмежити доступ до відповідних сторінок, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Також варто впровадити додаткові заходи фільтрації вхідних параметрів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки