Krytyczna luka wtyczki FunnelKit Automations umożliwia nieautoryzowaną instalację wtyczek
Krytyczna luka wtyczki FunnelKit Automations umożliwia nieautoryzowaną instalację wtyczek w WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 85.51%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- funnelkit automations
Co wiadomo
Wtyczka Recover WooCommerce Cart Abandonment, Newsletter, Email Marketing, Marketing Automation by FunnelKit dla WordPressa zawiera krytyczną lukę umożliwiającą nieautoryzowaną instalację dowolnych wtyczek przez brak odpowiedniej weryfikacji uprawnień i słaby mechanizm nonce. Luka dotyczy wszystkich wersji do 3.5.3 włącznie i pozwala atakującym na przejęcie kontroli nad serwisem.
Wpływ biznesowy
Atakujący mogą zdalnie zainstalować dowolne wtyczki na podatnej stronie, co może prowadzić do dalszych infekcji, eskalacji uprawnień oraz przejęcia kontroli nad infrastrukturą. Dla operatorów IT i właścicieli serwisów WordPress oznacza to poważne ryzyko utraty danych, przerw w działaniu usług oraz naruszenia bezpieczeństwa użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki FunnelKit Automations i ich instalację. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem nieautoryzowanych działań oraz przeprowadzić audyt zainstalowanych wtyczek. Priorytetowo traktuj działania zabezpieczające i weryfikuj uprawnienia użytkowników.