Wrażliwość na ujawnienie wrażliwych danych w wtyczkach FunnelKit
Wtyczki FunnelKit umożliwiają wyciek ciasteczek uwierzytelniających. Sprawdź zalecenia bezpieczeństwa i aktualizacje, aby chronić swój sklep WooCommerce.
- CVSS
- 8.8 HIGH
- EPSS
- 45.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wiele wtyczek FunnelKit narażonych jest na ujawnienie wrażliwych informacji poprzez shortcode wf_get_cookie. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą pozyskać ciasteczka uwierzytelniające innych użytkowników, co może prowadzić do eskalacji uprawnień.
Wpływ biznesowy
Ta luka bezpieczeństwa może umożliwić osobom z dostępem na poziomie współpracownika lub wyższym wykradanie danych uwierzytelniających innych użytkowników, co stwarza ryzyko przejęcia kont i eskalacji uprawnień. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty kontroli nad serwisem WordPress oraz WooCommerce.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczek FunnelKit – zarówno Funnel Builder for WooCommerce Checkout, jak i FunnelKit Automations. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu nie wyższego niż Subskrybent, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie podatnych funkcji.