Lokalne Dołączenie Plików w WPFunnels dla WooCommerce (CVE-2026-13080)
Podatność LFI w wtyczce WPFunnels WooCommerce pozwala administratorom na wykonanie złośliwego kodu PHP. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.6 MEDIUM
- EPSS
- 49.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPFunnels – Funnel Builder dla WooCommerce z funkcją Checkout i One Click Upsell jest podatna na lokalne dołączenie plików (LFI) poprzez parametr 'logKey' we wszystkich wersjach do 3.12.7 włącznie. Atakujący z uprawnieniami administratora mogą wykonywać dowolny kod PHP na serwerze.
Wpływ biznesowy
Podatność umożliwia administratorom lub wyższym użytkownikom wstrzyknięcie i wykonanie złośliwego kodu PHP, co może prowadzić do obejścia kontroli dostępu, wycieku poufnych danych lub przejęcia kontroli nad serwerem. Może to skutkować poważnymi naruszeniami bezpieczeństwa i wpływać na integralność oraz dostępność usług e-commerce.
Rekomendowane działania administratora
Zaleca się niezwłoczne zweryfikowanie dostępności aktualizacji wtyczki WPFunnels i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt uprawnień użytkowników. Priorytetowo traktuj zabezpieczenie środowiska i rozważ wdrożenie dodatkowych mechanizmów kontroli dostępu.