Вразливість обходу авторизації в плагіні Popup Maker для WordPress (CVE-2026-8848)

Вразливість обходу авторизації в Popup Maker дозволяє віддалене виконання коду. Оновіть плагін для захисту сайту WordPress.
CVE-2026-8848CVSS 7.2Web

Вразливість обходу авторизації в плагіні Popup Maker для WordPress (CVE-2026-8848)

Вразливість обходу авторизації в Popup Maker дозволяє віддалене виконання коду. Оновіть плагін для захисту сайту WordPress.

CVSS
7.2 HIGH
EPSS
46.94%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Popup Maker для WordPress має вразливість обходу авторизації у версіях до 1.22.0 включно. Зловмисники з правами редактора та вище можуть встановити та активувати довільний плагін через спеціально сформований URL, що може призвести до віддаленого виконання коду.

Бізнес-вплив

Ця вразливість дозволяє користувачам з рівнем доступу редактора або вище встановлювати шкідливі плагіни, що ставить під загрозу безпеку вебсайту та може призвести до компрометації серверу. Вразливість особливо критична для сайтів із активною ліцензією Popup Maker Pro, де не встановлено цей плагін, що дає змогу зловмисникам обійти перевірки безпеки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Popup Maker та встановити останню версію від розробника. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сайту в мережі. Також варто контролювати наявність активних ліцензій Popup Maker Pro та їх використання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки