CVE-2025-12468: luka w FunnelKit Automations umożliwiająca wyciek danych
Luka w FunnelKit Automations do WordPress umożliwia nieautoryzowany dostęp do kuponów WooCommerce. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 27.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- funnelkit automations
Co wiadomo
Wtyczka FunnelKit Automations dla WordPress i WooCommerce do wersji 3.6.4.1 posiada lukę umożliwiającą nieautoryzowany dostęp do wrażliwych informacji poprzez publiczny endpoint REST API '/wc-coupons/'. Atakujący mogą uzyskać dostęp do wszystkich kodów kuponów, ich identyfikatorów oraz statusu ważności.
Wpływ biznesowy
Luka ta pozwala na wyciek poufnych danych dotyczących kuponów WooCommerce, co może prowadzić do nadużyć w systemie rabatowym i strat finansowych. Administratorzy sklepów korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla integralności i bezpieczeństwa danych klientów oraz systemu sprzedaży.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki FunnelKit Automations i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do endpointu '/wc-coupons/' oraz monitorować logi pod kątem podejrzanych zapytań. Warto również przeprowadzić audyt używanych kuponów i rozważyć ich dezaktywację lub zmianę kodów.