Luka XSS w wtyczce FunnelKit dla WordPressa przed wersją 3.12.0.1

Wtyczka FunnelKit WordPress przed 3.12.0.1 podatna na reflected XSS. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2025-10567CVSS 6.3CMS

Luka XSS w wtyczce FunnelKit dla WordPressa przed wersją 3.12.0.1

Wtyczka FunnelKit WordPress przed 3.12.0.1 podatna na reflected XSS. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
6.3 MEDIUM
EPSS
6.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka FunnelKit dla WordPressa w wersjach wcześniejszych niż 3.12.0.1 nie oczyszcza poprawnie danych użytkownika w niektórych akcjach AJAX związanych z realizacją zamówienia, co umożliwia przeprowadzenie ataków typu reflected XSS na zalogowanych użytkowników.

Wpływ biznesowy

Atak reflected XSS może pozwolić napastnikom na wykonanie złośliwego kodu w przeglądarce zalogowanych użytkowników, co może prowadzić do kradzieży sesji, manipulacji danymi lub innych działań naruszających bezpieczeństwo. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza jeśli ich użytkownicy mają uprawnienia administracyjne lub dostęp do wrażliwych danych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki FunnelKit do wersji 3.12.0.1 lub nowszej, w której luka została załatana. W międzyczasie warto ograniczyć dostęp do funkcji AJAX związanych z realizacją zamówień tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych aktywności oraz stosować ogólne zasady bezpieczeństwa, takie jak filtrowanie i walidacja danych wejściowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS