Sceawere

Vulnerability Detail

CVE-2026-27347UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

JetPopup Missing Authorization Vulnerability

Vulnerability Metadata

Severity
Medium
Score / CVSS
5.3
Creation Date
3h ago
Vendor
Crocoblock
Product
JetPopup
Attack Type
CWE-862 Missing Authorization
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Attack Complexity
LOW

Narrative and Response

Description

Missing Authorization vulnerability in Crocoblock JetPopup allows Exploiting Incorrectly Configured Access Control Security Levels. This issue affects JetPopup: from n/a through 2.0.20.2.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "5.3",
  "pubDate": "2026-09-04T11:17:18.053Z",
  "pubdate": "2026-09-04T11:17:18.053Z",
  "executiveSummary": "This vulnerability involves a critical Missing Authorization flaw within the Crocoblock JetPopup plugin, affecting all versions from n/a through 2.0.20.2.\nThe vulnerability originates from incorrectly configured access control security levels, allowing unauthorized actors to perform actions reserved for higher-privileged users.\nThe primary impact involves the potential for unauthorized data manipulation or administrative actions without requiring valid authentication.\nThe flaw exposes affected WordPress sites to elevated risks of configuration tampering or unauthorized access to sensitive plugin functionality.\nExploitation does not inherently require complex interaction, as the lack of proper authorization checks on sensitive functions allows an attacker to invoke restricted methods directly.\nThe risk implication is significant for organizations relying on JetPopup, as it undermines the plugin's internal security perimeter and bypasses established role-based access control (RBAC) mechanisms.",
  "technicalDetails": "The root cause of this vulnerability is the failure of the JetPopup plugin to perform adequate server-side authorization checks on specific entry points and API endpoints.\nBy neglecting to validate the current user's session and privilege level against the requested action, the plugin allows unauthenticated or low-privileged attackers to interact with functions intended solely for administrators or authorized users.\nThe vulnerability manifests as a breakdown in the secure implementation of the plugin's access control security levels. In a standard secure implementation, sensitive server-side methods should invoke WordPress's current_user_can() function or equivalent capability checks to ensure the requesting user possesses the necessary administrative rights.\nIn this instance, the vulnerable component fails to enforce these checks, effectively creating an open path for exploitation.\nThe attack flow proceeds as follows: An attacker identifies the exposed endpoint or function that lacks authorization logic. Through crafted HTTP requests—typically GET or POST requests directed at the plugin's internal handling methods—the attacker triggers the execution of restricted plugin operations.\nBecause the system performs no verification of the requester's identity or authorization status, the backend processes the request as a legitimate command. This bypasses the security layer that should have prevented unauthorized interaction with the plugin's core configuration and settings.\nThe exploitation is primarily network-based, occurring over HTTP or HTTPS depending on the target environment's configuration. No specialized client-side scripts are strictly required, as the vulnerability resides within the server-side implementation of the plugin.\nThe post-exploitation impact includes the potential to alter popup configurations, modify display settings, or engage in other administrative actions exposed by the affected code. This effectively elevates the attacker's capabilities within the context of the WordPress installation, enabling them to bypass traditional authentication barriers and manipulate site-specific marketing or content features controlled by the JetPopup plugin.\nThis vulnerability highlights a failure in input and request validation patterns, specifically the absence of security nonces or capability verification tokens which are standard in modern WordPress development."
}
CVE-2026-27347: JetPopup Missing Authorization Vulnerability (MEDIUM Severity, CVSS: 5.3) - Sceawere