CVE-2025-12468: luka w FunnelKit Automations umożliwiająca wyciek danych

Luka w FunnelKit Automations do WordPress umożliwia nieautoryzowany dostęp do kuponów WooCommerce. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-12468CVSS 5.3Web

CVE-2025-12468: luka w FunnelKit Automations umożliwiająca wyciek danych

Luka w FunnelKit Automations do WordPress umożliwia nieautoryzowany dostęp do kuponów WooCommerce. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
27.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
funnelkit automations

Co wiadomo

Wtyczka FunnelKit Automations dla WordPress i WooCommerce do wersji 3.6.4.1 posiada lukę umożliwiającą nieautoryzowany dostęp do wrażliwych informacji poprzez publiczny endpoint REST API '/wc-coupons/'. Atakujący mogą uzyskać dostęp do wszystkich kodów kuponów, ich identyfikatorów oraz statusu ważności.

Wpływ biznesowy

Luka ta pozwala na wyciek poufnych danych dotyczących kuponów WooCommerce, co może prowadzić do nadużyć w systemie rabatowym i strat finansowych. Administratorzy sklepów korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla integralności i bezpieczeństwa danych klientów oraz systemu sprzedaży.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki FunnelKit Automations i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do endpointu '/wc-coupons/' oraz monitorować logi pod kątem podejrzanych zapytań. Warto również przeprowadzić audyt używanych kuponów i rozważyć ich dezaktywację lub zmianę kodów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS