Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en popupbuilder (CVE-2025-13079)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/02/2026
Última modificación:
15/04/2026

Descripción

El plugin Popup Builder – Create highly converting, mobile friendly marketing popups. para WordPress es vulnerable a una omisión de autorización en todas las versiones hasta la 4.4.2, inclusive. Esto se debe a que el plugin genera tokens de cancelación de suscripción predecibles utilizando datos deterministas. Esto permite que atacantes no autenticados cancelen la suscripción de suscriptores arbitrarios de listas de correo mediante el ataque de fuerza bruta al token de cancelación de suscripción, siempre que conozcan la dirección de correo electrónico de la víctima.