PLUGIN SECURITY

Is Popup Maker safe?

Want to boost sales & marketing efforts? Use your favorite forms & builder. Unlimited popups & impressions, keep your data, no monthly subscription.

What this plugin does

  • Slug: popup-maker
  • Author: Daniel Iser
  • 700000+ active installs
  • 98/100 rating (4503 reviews on wordpress.org)
  • 20982754 all-time downloads
  • On WordPress.org since 2014-11-17

conversionmarketingOptinpopuppopups

Maintenance status

  • Latest known version: 1.24.0
  • Last updated: 2026-08-15 2:07am GMT
  • Tested up to WordPress: 7.0.4
  • Requires PHP: 7.4+
  • Max supported PHP (analyzed): 8.4

Known vulnerabilities

19 known CVEs on file for Popup Maker.

CVE Vulnerability Type Severity Affected Fixed in Published Status
CVE-2026-28177 Popup Maker – Boost Sales, Conversions, Optins, Subscribers with the Ultimate WP Popup Builder [popup-maker] < 1.24.0 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') High 7.1 < 1.24.0 1.24.0 2026-08-05 ✓ fixed in latest
CVE-2026-8848 Popup Maker – Boost Sales, Conversions, Optins, Subscribers with the Ultimate WP Popup Builder [popup-maker] < 1.23.0 Missing Authorization High 7.2 < 1.23.0 1.23.0 2026-07-08 ✓ fixed in latest
CVE-2025-24746 Popup Maker – Boost Sales, Conversions, Optins, Subscribers with the Ultimate WP Popup Builder [popup-maker] < 1.20.3 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 6.5 < 1.20.3 1.20.3 2025-01-24 ✓ fixed in latest
CVE-2024-10583 Popup Maker – Boost Sales, Conversions, Optins, Subscribers with the Ultimate WP Popup Builder [popup-maker] < 1.20.3 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 5.4 < 1.20.3 1.20.3 2024-12-11 ✓ fixed in latest
CVE-2024-47358 Popup Maker – Boost Sales, Conversions, Optins, Subscribers with the Ultimate WP Popup Builder [popup-maker] < 1.20.0 Missing Authorization Medium 5.3 < 1.20.0 1.20.0 2024-09-30 ✓ fixed in latest
CVE-2024-7054 Popup Maker – Boost Sales, Conversions, Optins, Subscribers with the Ultimate WP Popup Builder [popup-maker] < 1.19.1 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 5.4 < 1.19.1 1.19.1 2024-08-19 ✓ fixed in latest
CVE-2024-5561 Popup Maker – Boost Sales, Conversions, Optins, Subscribers with the Ultimate WP Popup Builder [popup-maker] < 1.19.1 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 4.8 < 1.19.1 1.19.1 2024-08-19 ✓ fixed in latest
CVE-2024-2336 Popup Maker – Boost Sales, Conversions, Optins, Subscribers with the Ultimate WP Popup Builder [popup-maker] < 1.18.3 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 5.4 < 1.18.3 1.18.3 2024-03-20 ✓ fixed in latest
+ 19 more known vulnerabilities
CVE Vulnerability Type Severity Affected Fixed in Published Status
CVE-2023-33999 Popup Maker – Boost Sales, Conversions, Optins, Subscribers with the Ultimate WP Popup Builder [popup-maker] < 1.10.0 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') High 7.1 < 1.10.0 1.10.0 2023-07-19 ✓ fixed in latest
CVE-2022-47597 Popup Maker – Boost Sales, Conversions, Optins, Subscribers with the Ultimate WP Popup Builder [popup-maker] < 1.18.0 Exposure of Sensitive Information to an Unauthorized Actor Medium 5.3 < 1.18.0 1.18.0 2023-03-14 ✓ fixed in latest
Popup Maker – Boost Sales, Conversions, Optins, Subscribers with the Ultimate WP Popup Builder [popup-maker] < 1.18.1 Unknown < 1.18.1 1.18.1 2023-03-09 ✓ fixed in latest
CVE-2022-45819 Popup Maker – Boost Sales, Conversions, Optins, Subscribers with the Ultimate WP Popup Builder [popup-maker] < 1.18.0 Missing Authorization Low 3.5 < 1.18.0 1.18.0 2023-03-09 ✓ fixed in latest
Popup Maker – Boost Sales, Conversions, Optins, Subscribers with the Ultimate WP Popup Builder [popup-maker] < 1.18.1 Unknown < 1.18.1 1.18.1 2023-03-08 ✓ fixed in latest
CVE-2022-3690 Popup Maker – Boost Sales, Conversions, Optins, Subscribers with the Ultimate WP Popup Builder [popup-maker] < 1.16.11 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 4.8 < 1.16.11 1.16.11 2022-10-31 ✓ fixed in latest
CVE-2022-4381 Popup Maker – Boost Sales, Conversions, Optins, Subscribers with the Ultimate WP Popup Builder [popup-maker] < 1.16.9 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 5.4 < 1.16.9 1.16.9 2022-09-26 ✓ fixed in latest
CVE-2022-4362 Popup Maker – Boost Sales, Conversions, Optins, Subscribers with the Ultimate WP Popup Builder [popup-maker] < 1.16.9 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 5.4 < 1.16.9 1.16.9 2022-09-23 ✓ fixed in latest
CVE-2022-1104 Popup Maker – Boost Sales, Conversions, Optins, Subscribers with the Ultimate WP Popup Builder [popup-maker] < 1.16.5 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 4.8 < 1.16.5 1.16.5 2022-04-12 ✓ fixed in latest
CVE-2019-17574 Popup Maker – Boost Sales, Conversions, Optins, Subscribers with the Ultimate WP Popup Builder [popup-maker] < 1.8.13 Authorization Bypass Through User-Controlled Key Critical 9.1 < 1.8.13 1.8.13 2019-10-14 ✓ fixed in latest
Popup Maker – Boost Sales, Conversions, Optins, Subscribers with the Ultimate WP Popup Builder [popup-maker] < 1.8.3 Unknown < 1.8.3 1.8.3 2019-02-25 ✓ fixed in latest
CVE-2017-2284 Popup Maker – Boost Sales, Conversions, Optins, Subscribers with the Ultimate WP Popup Builder [popup-maker] < 1.6.5 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 6.1 < 1.6.5 1.6.5 2017-07-24 ✓ fixed in latest
Popup Maker – Boost Sales, Conversions, Optins, Subscribers with the Ultimate WP Popup Builder [popup-maker] < 1.20.5 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 6.4 < 1.20.5 1.20.5 0000-00-00 ✓ fixed in latest
Popup Maker – Boost Sales, Conversions, Optins, Subscribers with the Ultimate WP Popup Builder [popup-maker] < 1.21.0 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Medium 6.4 < 1.21.0 1.21.0 0000-00-00 ✓ fixed in latest
Popup Maker – Boost Sales, Conversions, Optins, Subscribers with the Ultimate WP Popup Builder [popup-maker] < 1.8.3 Unknown < 1.8.3 1.8.3 ✓ fixed in latest
Freemius Library < 2.2.4 - Subscriber+ Arbitrary Option Update Unknown < 1.8.3 1.8.3 ✓ fixed in latest
CVE-2022-4381 Popup Maker < 1.16.9 - Contributor+ Stored XSS via Subscription Form Unknown < 1.16.9 1.16.9 ✓ fixed in latest
CVE-2025-4205 Popup Maker < 1.20.5 - Contributor+ Stored XSS via popupID Parameter Unknown < 1.20.5 1.20.5 ✓ fixed in latest
CVE-2025-9490 Popup Maker < 1.21.0 - Contributor+ Stored XSS via title Parameter Unknown < 1.21.0 1.21.0 ✓ fixed in latest

How to fix it

Keep Popup Maker updated — 1.24.0 is the latest version on wordpress.org, and each CVE above lists the exact release that fixed it ("Fixed in").

This is the plugin's full known vulnerability history, not a scan of any specific installation — run a free scan of your own site to check your exact installed version.

Safer / more established alternatives

Check your own WordPress site

Run a free passive scan now, or create a free account and install the WP Clinic plugin for a deep scan of your whole hosting account and AI-assisted repair.