CVE-2025-14169: Blind SQL Injection w wtyczce FunnelKit dla WooCommerce
Wtyczka FunnelKit dla WooCommerce ma podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.5 HIGH
- EPSS
- 25.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka FunnelKit - Funnel Builder for WooCommerce Checkout dla WordPressa do wersji 3.13.1.5 jest podatna na czasową ślepą SQL Injection poprzez parametr 'opid'. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Wpływ biznesowy
Podatność umożliwia atakującym bez uwierzytelnienia dostęp do wrażliwych informacji w bazie danych sklepu WooCommerce, co może prowadzić do wycieku danych klientów i zakłóceń w działaniu systemu. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka, szczególnie w środowiskach produkcyjnych z dużym ruchem i danymi osobowymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki FunnelKit i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do parametrów wejściowych, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć zastosowanie zapór aplikacyjnych (WAF). Priorytetowo traktuj audyt i zabezpieczenie środowiska WooCommerce.