One vulnerability allowed an unauthenticated attacker to inject malicious JavaScript into any published popup, which would then be executed whenever the popup loaded. The other vulnerability allowed any logged-in user, even those with minimal permissions such as a subscriber, to export a list of all newsletter subscribers, export system configuration information, and grant themselves access to various features of the plugin.
CVE-2020-10196 / CVE-2020-10195
This vulnerability affects the following application versions:
- Popup Builder 3.0.5
- Popup Builder 3.0.6
- Popup Builder 3.0.7
- Popup Builder 3.0.8
- Popup Builder 3.0.9
- Popup Builder 3.0.9.1
- Popup Builder 3.1
- Popup Builder 3.1.1
- Popup Builder 3.1.2
- Popup Builder 3.1.3
- Popup Builder 3.1.4
- Popup Builder 3.1.4.1
- Popup Builder 3.1.5
- Popup Builder 3.1.5.1
- Popup Builder 3.1.5.2
- Popup Builder 3.1.6
- Popup Builder 3.1.6.1
- Popup Builder 3.1.7
- Popup Builder 3.1.7.1
- Popup Builder 3.1.8
- Popup Builder 3.1.9
- Popup Builder 3.2
- Popup Builder 3.3
- Popup Builder 3.4
- Popup Builder 3.41
- Popup Builder 3.42
- Popup Builder 3.43
- Popup Builder 3.44
- Popup Builder 3.45
- Popup Builder 3.46
- Popup Builder 3.47
- Popup Builder 3.48
- Popup Builder 3.49
- Popup Builder 3.50
- Popup Builder 3.51
- Popup Builder 3.52
- Popup Builder 3.53
- Popup Builder 3.54
- Popup Builder 3.55
- Popup Builder 3.56
- Popup Builder 3.57
- Popup Builder 3.58
- Popup Builder 3.59
- Popup Builder 3.60
- Popup Builder 3.61
- Popup Builder 3.61.1
- Popup Builder 3.62
- Popup Builder 3.62.1
- Popup Builder 3.63
SOCIAL SHARE CARD GENERATOR