CVE-2025-13079

The Popup Builder – Create highly converting, mobile friendly marketing popups. plugin for WordPress is vulnerable to authorization bypass in all versions up to, and including, 4.4.2. This is due to the plugin generating predictable unsubscribe tokens using deterministic data. This makes it possible for unauthenticated attackers to unsubscribe arbitrary subscribers from mailing lists via brute-forcing the unsubscribe token, granted they know the victim's email address
Configurations

No configuration.

History

15 Apr 2026, 00:35

Type Values Removed Values Added
Summary
  • (es) El plugin Popup Builder – Create highly converting, mobile friendly marketing popups. para WordPress es vulnerable a una omisión de autorización en todas las versiones hasta la 4.4.2, inclusive. Esto se debe a que el plugin genera tokens de cancelación de suscripción predecibles utilizando datos deterministas. Esto permite que atacantes no autenticados cancelen la suscripción de suscriptores arbitrarios de listas de correo mediante el ataque de fuerza bruta al token de cancelación de suscripción, siempre que conozcan la dirección de correo electrónico de la víctima.

19 Feb 2026, 07:17

Type Values Removed Values Added
New CVE

Information

Published : 2026-02-19 07:17

Updated : 2026-04-15 00:35


NVD link : CVE-2025-13079

Mitre link : CVE-2025-13079

CVE.ORG link : CVE-2025-13079


JSON object : View

Products Affected

No product.

CWE
CWE-1241

Use of Predictable Algorithm in Random Number Generator