CVE-2025-12878: Stored XSS w wtyczce FunnelKit dla WooCommerce Checkout

Luka Stored XSS w wtyczce FunnelKit dla WooCommerce Checkout umożliwia ataki przez użytkowników Contributor i wyższych. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12878CVSS 6.4Web

CVE-2025-12878: Stored XSS w wtyczce FunnelKit dla WooCommerce Checkout

Luka Stored XSS w wtyczce FunnelKit dla WooCommerce Checkout umożliwia ataki przez użytkowników Contributor i wyższych. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
14.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka FunnelKit – Funnel Builder dla WooCommerce Checkout w WordPress zawiera lukę typu Stored Cross-Site Scripting (XSS) w shortcode `wfop_phone` do wersji 3.13.1.2 włącznie. Luka wynika z niewystarczającej sanitacji i escapingu atrybutu `default`, co pozwala użytkownikom z uprawnieniami co najmniej Contributor na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z dostępem Contributor lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do kradzieży danych sesji lub innych działań szkodliwych dla użytkowników i reputacji firmy. Zagrożenie dotyczy właścicieli stron WordPress korzystających z tej wtyczki, zwłaszcza jeśli umożliwiają dostęp Contributor lub wyższy wielu użytkownikom.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki FunnelKit i jej instalację. W międzyczasie ogranicz dostęp użytkowników do poziomu Contributor i wyższego tylko do zaufanych osób. Przejrzyj logi serwera pod kątem podejrzanych działań oraz rozważ wdrożenie dodatkowych mechanizmów zabezpieczających przed XSS. Regularnie monitoruj komunikaty bezpieczeństwa dotyczące tej wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS