Luka XSS w wtyczce FunnelKit WordPress przed wersją 3.15.0.6
Wtyczka FunnelKit WordPress przed 3.15.0.6 podatna na XSS przy aktywnym Divi builderze. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 7.1 HIGH
- EPSS
- 5.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka FunnelKit dla WordPressa w wersjach przed 3.15.0.6 nie zabezpiecza poprawnie parametru użytkownika w odpowiedzi AJAX, co umożliwia ataki typu Reflected Cross-Site Scripting (XSS) na zalogowanych użytkowników odwiedzających spreparowaną stronę. Luka występuje tylko, gdy aktywny jest builder Divi.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykonania złośliwego kodu JavaScript w kontekście przeglądarki zalogowanych użytkowników, co może prowadzić do kradzieży sesji, przejęcia konta lub innych działań szkodliwych dla bezpieczeństwa i integralności serwisu. Zagrożenie jest szczególnie istotne dla administratorów stron korzystających z Divi buildera i wtyczki FunnelKit.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki FunnelKit do wersji 3.15.0.6 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, ograniczyć dostęp do funkcji buildera Divi oraz monitorować logi serwera pod kątem podejrzanych żądań. Warto również przeprowadzić przegląd zabezpieczeń i edukację użytkowników dotyczących potencjalnych zagrożeń XSS.