What the vulnerability does
01Description
Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in CreativeMindsSolutions CM Popup Plugin for WordPress.This issue affects CM Popup Plugin for WordPress: from n/a through 1.5.10.
Explanation of Vulnerability in Simple Terms
02Summary
The CM Popup Plugin for WordPress versions up to 1.5.10 contains a SQL injection vulnerability in database queries. An authenticated user with low privileges can craft malicious input to extract sensitive data from the WordPress database or modify records. The vulnerability requires a valid WordPress account but no additional user interaction.
What an attacker can do
03Attacker Capabilities
Read or modify data in the WordPress database, including user credentials and site configuration.
Potential impact on your site
04Site Impact
Attackers with basic WordPress access can steal user data, modify site content, or compromise admin accounts.
Conditions required to exploit
05Prerequisites
Attacker must have a low-privilege WordPress user account (e.g., subscriber or contributor role).
Key dates
06Disclosure timeline
December 20, 2023
CVE published
April 28, 2026
Record updated