CVE-2025-12469: luka w autoryzacji w wtyczce FunnelKit Automations dla WordPress
Wtyczka FunnelKit Automations do WordPress ma lukę pozwalającą na wysyłanie fałszywych e-maili przez użytkowników z niskimi uprawnieniami. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- funnelkit automations
Co wiadomo
Wtyczka FunnelKit Automations dla WordPress i WooCommerce do wersji 3.6.4.1 ma lukę w autoryzacji, która pozwala użytkownikom z poziomem subskrybenta na wysyłanie dowolnych e-maili z kontrolowaną przez atakującego treścią. Problem wynika z niewłaściwej weryfikacji uprawnień w AJAX handlerze bwfan_test_email oraz publicznego ujawnienia nonce.
Wpływ biznesowy
Luka umożliwia atakującym z niskimi uprawnieniami wysyłanie fałszywych wiadomości e-mail z serwera, co może prowadzić do nadużyć, phishingu lub utraty zaufania klientów. Operatorzy stron korzystających z tej wtyczki powinni potraktować tę podatność poważnie, zwłaszcza jeśli e-maile generowane przez system są wykorzystywane do komunikacji z klientami lub automatycznych procesów biznesowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki FunnelKit Automations i ich wdrożenie. W przypadku braku natychmiastowej aktualizacji warto ograniczyć dostęp do funkcji administracyjnych oraz monitorować logi pod kątem nietypowej aktywności związanej z wysyłką e-maili. Należy również rozważyć przegląd uprawnień użytkowników i ograniczenie ich do niezbędnego minimum.