Luka w zabezpieczeniach wtyczki Funnel Builder dla WordPress
Wtyczka Funnel Builder do WordPress ma lukę umożliwiającą modyfikację ustawień przez użytkowników z uprawnieniami Contributor i wyższymi.
- CVSS
- 4.3 MEDIUM
- EPSS
- 24.63%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- funnel builder
Co wiadomo
Wtyczka Funnel Builder dla WordPress firmy FunnelKit do wersji 3.4.6 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację danych. Atakujący z uprawnieniami na poziomie Współtwórcy lub wyższymi mogą zmieniać ustawienia, takie jak szablony, projekty i konfiguracje płatności.
Wpływ biznesowy
Luka pozwala na nieautoryzowaną modyfikację kluczowych ustawień wtyczki, co może prowadzić do zmiany wyglądu i funkcjonalności stron sprzedażowych oraz procesów zakupowych. Może to skutkować utratą kontroli nad procesem sprzedaży i potencjalnym wpływem na przychody oraz zaufanie klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Funnel Builder i ich instalację. W przypadku braku łatki warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi pod kątem podejrzanych zmian oraz monitorować konfigurację wtyczki. Priorytetowo traktuj aktualizacje i audyt dostępu użytkowników.