CVE · Critical

CVE-2020-9006 — Popup Builder – Create highly converting, mobile friendly marketing popups. [popup-builder] < 3.0.2

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2020-9006 Popup Builder – Create highly converting, mobile friendly marketing popups. [popup-builder] < 3.0.2 Neutralización incorrecta de elementos especiales en un comando SQL (inyección SQL) Crítica 9,8 < 3.0.2 3.0.2 2020-02-16

CVE-2020-9006

El plugin Popup Builder hasta la versión 2.6.7.6 contiene una vulnerabilidad de inyección SQL provocada por deserialización insegura de PHP del parámetro POST attachmentUrl, que los atacantes pueden explotar para crear cuentas arbitrarias de administrador de WordPress y ejecutar código remoto. Las versiones 2.2.8 a 2.5.3 carecen de verificación de nonce para este punto final vulnerable, mientras que las versiones posteriores 2.5.4 a 2.6.7.6 requieren un nonce válido para la explotación. La vulnerabilidad ha sido resuelta en la rama 3.x del plugin.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.