Luka XSS w wtyczce FunnelKit WordPress przed wersją 3.15.0.6

Wtyczka FunnelKit WordPress przed 3.15.0.6 podatna na XSS przy aktywnym Divi builderze. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2026-12978CVSS 7.1CMS

Luka XSS w wtyczce FunnelKit WordPress przed wersją 3.15.0.6

Wtyczka FunnelKit WordPress przed 3.15.0.6 podatna na XSS przy aktywnym Divi builderze. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
7.1 HIGH
EPSS
5.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka FunnelKit dla WordPressa w wersjach przed 3.15.0.6 nie zabezpiecza poprawnie parametru użytkownika w odpowiedzi AJAX, co umożliwia ataki typu Reflected Cross-Site Scripting (XSS) na zalogowanych użytkowników odwiedzających spreparowaną stronę. Luka występuje tylko, gdy aktywny jest builder Divi.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wykonania złośliwego kodu JavaScript w kontekście przeglądarki zalogowanych użytkowników, co może prowadzić do kradzieży sesji, przejęcia konta lub innych działań szkodliwych dla bezpieczeństwa i integralności serwisu. Zagrożenie jest szczególnie istotne dla administratorów stron korzystających z Divi buildera i wtyczki FunnelKit.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki FunnelKit do wersji 3.15.0.6 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, ograniczyć dostęp do funkcji buildera Divi oraz monitorować logi serwera pod kątem podejrzanych żądań. Warto również przeprowadzić przegląd zabezpieczeń i edukację użytkowników dotyczących potencjalnych zagrożeń XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS