CVE-2026-0626: WPFunnels – podatność Stored XSS w wtyczce WordPress
Podatność Stored XSS w wtyczce WPFunnels do WordPress umożliwia atakującym wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPFunnels – Easy Funnel Builder dla WordPress do wersji 3.7.9 zawiera podatność typu Stored Cross-Site Scripting (XSS) w parametrze 'button_icon' shortcode 'wpf_optin_form'. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.
Wpływ biznesowy
Podatność może prowadzić do kradzieży danych sesji użytkowników, przejęcia kont lub wykonania nieautoryzowanych działań w kontekście przeglądarki ofiary. Dla operatorów stron WordPress wykorzystujących tę wtyczkę oznacza to ryzyko naruszenia bezpieczeństwa i utraty zaufania klientów. Atakujący mogą wykorzystać lukę do eskalacji uprawnień lub rozprzestrzeniania złośliwego kodu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPFunnels i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie shortcode 'wpf_optin_form'. Regularne przeglądy bezpieczeństwa i edukacja zespołu zwiększą odporność na podobne ataki.