Luka wtyczki FunnelKit WordPress umożliwiająca usuwanie plików przez administratorów

Wtyczka FunnelKit WordPress przed 3.15.0.6 pozwala administratorom usuwać pliki poza katalogiem, co może prowadzić do odmowy usługi. Aktualizuj wtyczkę.
CVE-2026-12979CVSS 5.5CMS

Luka wtyczki FunnelKit WordPress umożliwiająca usuwanie plików przez administratorów

Wtyczka FunnelKit WordPress przed 3.15.0.6 pozwala administratorom usuwać pliki poza katalogiem, co może prowadzić do odmowy usługi. Aktualizuj wtyczkę.

CVSS
5.5 MEDIUM
EPSS
9.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka FunnelKit dla WordPressa w wersjach przed 3.15.0.6 nie weryfikuje poprawnie ścieżki pliku podczas importu szablonu, co pozwala administratorom na usunięcie dowolnych plików .json poza zamierzonym katalogiem przez atak typu path traversal. Może to prowadzić do wyłączenia działania wtyczki lub odmowy usługi.

Wpływ biznesowy

Administratorzy WordPressa korzystający z podatnych wersji wtyczki FunnelKit mogą nieumyślnie umożliwić usunięcie ważnych plików konfiguracyjnych, co może skutkować przerwami w działaniu witryny lub funkcji wtyczki. Atak ten może obniżyć dostępność usług i wymagać przywracania danych lub ponownej instalacji komponentów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki FunnelKit i jej instalację do wersji 3.15.0.6 lub nowszej. W przypadku braku możliwości aktualizacji należy ograniczyć uprawnienia administratorów oraz monitorować logi systemowe pod kątem nieautoryzowanych operacji usuwania plików. Warto również przeprowadzić audyt plików .json i kopii zapasowych, aby szybko przywrócić ewentualne usunięte dane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS