CVE-2026-8848
El plugin The Popup Maker – Boost Sales, Conversions, Optins, Subscribers with the Ultimate WP Popup Builder para WordPress es vulnerable a bypass de autorización en todas las versiones hasta y inclusive la 1.22.0. Esto se debe a que el plugin no verifica adecuadamente si un usuario está autorizado para realizar una acción. Esto permite a atacantes autenticados, con acceso de nivel editor o superior, instalar y activar un plugin arbitrario desde una URL controlada por el atacante, lo que lleva a la ejecución remota de código (RCE). La explotación requiere que se active una licencia válida de Popup Maker Pro en el sitio objetivo y que Popup Maker Pro aún no esté instalado, ya que estas condiciones son necesarias para que el endpoint legado v1/connect/info emita el token portador utilizado para satisfacer la única verificación no falsificable del punto final de instalación.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org