Уразливість відображеного XSS у плагіні FunnelKit для WordPress
Виявлено відображену XSS-уразливість у плагіні FunnelKit для WordPress до версії 3.12.0.1. Рекомендується оновлення для захисту користувачів.
- CVSS
- 6.3 MEDIUM
- EPSS
- 6.55%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін FunnelKit для WordPress версій до 3.12.0.1 не очищує користувацькі дані перед відображенням у деяких AJAX-діях, пов’язаних із оформленням замовлення. Це дозволяє зловмисникам виконувати відображені XSS-атаки на авторизованих користувачів.
Бізнес-вплив
Вразливість може призвести до виконання шкідливого коду в браузерах користувачів, що підвищує ризик компрометації облікових записів та витоку даних. Власники сайтів на WordPress із встановленим FunnelKit повинні оцінити ризики, особливо якщо плагін використовується для обробки замовлень або персональних даних.
Рекомендовані дії адміністратора
Рекомендується оновити плагін FunnelKit до версії 3.12.0.1 або новішої, якщо це можливо. Якщо оновлення наразі недоступне, слід обмежити доступ до функцій оформлення замовлення, переглянути журнали на предмет підозрілої активності та застосувати загальні заходи безпеки для зменшення впливу XSS-атак.