Wrażliwość na ujawnienie wrażliwych danych w wtyczkach FunnelKit

Wtyczki FunnelKit umożliwiają wyciek ciasteczek uwierzytelniających. Sprawdź zalecenia bezpieczeństwa i aktualizacje, aby chronić swój sklep WooCommerce.
CVE-2025-7654CVSS 8.8Web

Wrażliwość na ujawnienie wrażliwych danych w wtyczkach FunnelKit

Wtyczki FunnelKit umożliwiają wyciek ciasteczek uwierzytelniających. Sprawdź zalecenia bezpieczeństwa i aktualizacje, aby chronić swój sklep WooCommerce.

CVSS
8.8 HIGH
EPSS
45.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wiele wtyczek FunnelKit narażonych jest na ujawnienie wrażliwych informacji poprzez shortcode wf_get_cookie. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą pozyskać ciasteczka uwierzytelniające innych użytkowników, co może prowadzić do eskalacji uprawnień.

Wpływ biznesowy

Ta luka bezpieczeństwa może umożliwić osobom z dostępem na poziomie współpracownika lub wyższym wykradanie danych uwierzytelniających innych użytkowników, co stwarza ryzyko przejęcia kont i eskalacji uprawnień. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty kontroli nad serwisem WordPress oraz WooCommerce.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczek FunnelKit – zarówno Funnel Builder for WooCommerce Checkout, jak i FunnelKit Automations. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu nie wyższego niż Subskrybent, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie podatnych funkcji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS