Lokalne Dołączenie Plików w WPFunnels dla WooCommerce (CVE-2026-13080)

Podatność LFI w wtyczce WPFunnels WooCommerce pozwala administratorom na wykonanie złośliwego kodu PHP. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-13080CVSS 6.6Web

Lokalne Dołączenie Plików w WPFunnels dla WooCommerce (CVE-2026-13080)

Podatność LFI w wtyczce WPFunnels WooCommerce pozwala administratorom na wykonanie złośliwego kodu PHP. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.6 MEDIUM
EPSS
49.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WPFunnels – Funnel Builder dla WooCommerce z funkcją Checkout i One Click Upsell jest podatna na lokalne dołączenie plików (LFI) poprzez parametr 'logKey' we wszystkich wersjach do 3.12.7 włącznie. Atakujący z uprawnieniami administratora mogą wykonywać dowolny kod PHP na serwerze.

Wpływ biznesowy

Podatność umożliwia administratorom lub wyższym użytkownikom wstrzyknięcie i wykonanie złośliwego kodu PHP, co może prowadzić do obejścia kontroli dostępu, wycieku poufnych danych lub przejęcia kontroli nad serwerem. Może to skutkować poważnymi naruszeniami bezpieczeństwa i wpływać na integralność oraz dostępność usług e-commerce.

Rekomendowane działania administratora

Zaleca się niezwłoczne zweryfikowanie dostępności aktualizacji wtyczki WPFunnels i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt uprawnień użytkowników. Priorytetowo traktuj zabezpieczenie środowiska i rozważ wdrożenie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS