CVE-2025-12878: Stored XSS w wtyczce FunnelKit dla WooCommerce Checkout
Luka Stored XSS w wtyczce FunnelKit dla WooCommerce Checkout umożliwia ataki przez użytkowników Contributor i wyższych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka FunnelKit – Funnel Builder dla WooCommerce Checkout w WordPress zawiera lukę typu Stored Cross-Site Scripting (XSS) w shortcode `wfop_phone` do wersji 3.13.1.2 włącznie. Luka wynika z niewystarczającej sanitacji i escapingu atrybutu `default`, co pozwala użytkownikom z uprawnieniami co najmniej Contributor na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z dostępem Contributor lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do kradzieży danych sesji lub innych działań szkodliwych dla użytkowników i reputacji firmy. Zagrożenie dotyczy właścicieli stron WordPress korzystających z tej wtyczki, zwłaszcza jeśli umożliwiają dostęp Contributor lub wyższy wielu użytkownikom.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki FunnelKit i jej instalację. W międzyczasie ogranicz dostęp użytkowników do poziomu Contributor i wyższego tylko do zaufanych osób. Przejrzyj logi serwera pod kątem podejrzanych działań oraz rozważ wdrożenie dodatkowych mechanizmów zabezpieczających przed XSS. Regularnie monitoruj komunikaty bezpieczeństwa dotyczące tej wtyczki.