CVE-2025-12353: Nieautoryzowana rejestracja użytkowników w wtyczce WPFunnels dla WordPress

Wtyczka WPFunnels do WordPress umożliwia nieautoryzowaną rejestrację użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-12353CVSS 5.3Web

CVE-2025-12353: Nieautoryzowana rejestracja użytkowników w wtyczce WPFunnels dla WordPress

Wtyczka WPFunnels do WordPress umożliwia nieautoryzowaną rejestrację użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
12.51%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPFunnels do WordPress i WooCommerce umożliwia nieautoryzowaną rejestrację użytkowników w wersjach do 3.6.2 włącznie. Problem wynika z używania wartości kontrolowanej przez użytkownika zamiast ustawienia specyficznego dla witryny, co pozwala atakującym na tworzenie kont mimo wyłączonej rejestracji.

Wpływ biznesowy

Atakujący mogą tworzyć nieautoryzowane konta użytkowników, co może prowadzić do nadużyć, obniżenia bezpieczeństwa witryny oraz potencjalnych strat biznesowych. Operatorzy powinni rozważyć ryzyko związane z niekontrolowanym dostępem i jego wpływ na integralność systemu oraz dane klientów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPFunnels i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności rejestracyjnej oraz zweryfikować ustawienia rejestracji użytkowników w WordPress. Priorytetem jest szybka reakcja na potencjalne próby nadużyć.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS