CVE-2026-0626: WPFunnels – podatność Stored XSS w wtyczce WordPress

Podatność Stored XSS w wtyczce WPFunnels do WordPress umożliwia atakującym wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-0626CVSS 6.4Web

CVE-2026-0626: WPFunnels – podatność Stored XSS w wtyczce WordPress

Podatność Stored XSS w wtyczce WPFunnels do WordPress umożliwia atakującym wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
10.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPFunnels – Easy Funnel Builder dla WordPress do wersji 3.7.9 zawiera podatność typu Stored Cross-Site Scripting (XSS) w parametrze 'button_icon' shortcode 'wpf_optin_form'. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność może prowadzić do kradzieży danych sesji użytkowników, przejęcia kont lub wykonania nieautoryzowanych działań w kontekście przeglądarki ofiary. Dla operatorów stron WordPress wykorzystujących tę wtyczkę oznacza to ryzyko naruszenia bezpieczeństwa i utraty zaufania klientów. Atakujący mogą wykorzystać lukę do eskalacji uprawnień lub rozprzestrzeniania złośliwego kodu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPFunnels i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie shortcode 'wpf_optin_form'. Regularne przeglądy bezpieczeństwa i edukacja zespołu zwiększą odporność na podobne ataki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS