Уразливість у Funnel Builder для WordPress дозволяє несанкціоновані зміни

Плагін Funnel Builder від FunnelKit має уразливість, що дозволяє змінювати налаштування без належної перевірки прав. Рекомендується оновлення та обмеження доступу.
CVE-2024-6836CVSS 4.3Web

Уразливість у Funnel Builder для WordPress дозволяє несанкціоновані зміни

Плагін Funnel Builder від FunnelKit має уразливість, що дозволяє змінювати налаштування без належної перевірки прав. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
24.63%
Активно використовується
немає в KEV
Продукт
funnel builder

Що відомо

Плагін Funnel Builder від FunnelKit для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Contributor і вище змінювати налаштування плагіна без належної перевірки прав. Це включає зміну шаблонів, дизайнів, сторінок оформлення замовлення та інших параметрів.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що впливає на зовнішній вигляд та функціональність сторінок WooCommerce. Це може порушити роботу інтернет-магазину, вплинути на досвід користувачів та потенційно знизити довіру клієнтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Funnel Builder від FunnelKit і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, обмежте доступ користувачів до рівня Contributor і вище, ретельно перевіряйте журнали змін та розгляньте можливість тимчасового відключення плагіна до виправлення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки