CVE-2025-12353: Nieautoryzowana rejestracja użytkowników w wtyczce WPFunnels dla WordPress
Wtyczka WPFunnels do WordPress umożliwia nieautoryzowaną rejestrację użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 12.51%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPFunnels do WordPress i WooCommerce umożliwia nieautoryzowaną rejestrację użytkowników w wersjach do 3.6.2 włącznie. Problem wynika z używania wartości kontrolowanej przez użytkownika zamiast ustawienia specyficznego dla witryny, co pozwala atakującym na tworzenie kont mimo wyłączonej rejestracji.
Wpływ biznesowy
Atakujący mogą tworzyć nieautoryzowane konta użytkowników, co może prowadzić do nadużyć, obniżenia bezpieczeństwa witryny oraz potencjalnych strat biznesowych. Operatorzy powinni rozważyć ryzyko związane z niekontrolowanym dostępem i jego wpływ na integralność systemu oraz dane klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPFunnels i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności rejestracyjnej oraz zweryfikować ustawienia rejestracji użytkowników w WordPress. Priorytetem jest szybka reakcja na potencjalne próby nadużyć.