Уразливість відображеного XSS у плагіні FunnelKit для WordPress

Виявлено відображену XSS-уразливість у плагіні FunnelKit для WordPress до версії 3.12.0.1. Рекомендується оновлення для захисту користувачів.
CVE-2025-10567CVSS 6.3CMS

Уразливість відображеного XSS у плагіні FunnelKit для WordPress

Виявлено відображену XSS-уразливість у плагіні FunnelKit для WordPress до версії 3.12.0.1. Рекомендується оновлення для захисту користувачів.

CVSS
6.3 MEDIUM
EPSS
6.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін FunnelKit для WordPress версій до 3.12.0.1 не очищує користувацькі дані перед відображенням у деяких AJAX-діях, пов’язаних із оформленням замовлення. Це дозволяє зловмисникам виконувати відображені XSS-атаки на авторизованих користувачів.

Бізнес-вплив

Вразливість може призвести до виконання шкідливого коду в браузерах користувачів, що підвищує ризик компрометації облікових записів та витоку даних. Власники сайтів на WordPress із встановленим FunnelKit повинні оцінити ризики, особливо якщо плагін використовується для обробки замовлень або персональних даних.

Рекомендовані дії адміністратора

Рекомендується оновити плагін FunnelKit до версії 3.12.0.1 або новішої, якщо це можливо. Якщо оновлення наразі недоступне, слід обмежити доступ до функцій оформлення замовлення, переглянути журнали на предмет підозрілої активності та застосувати загальні заходи безпеки для зменшення впливу XSS-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки