Уразливість у плагіні WPFunnels дозволяє неавторизовану реєстрацію користувачів

Уразливість у плагіні WPFunnels для WordPress дозволяє неавторизованим користувачам реєструвати акаунти, навіть якщо реєстрація вимкнена. Рекомендується оновлення та перевірка безпеки.
CVE-2025-12353CVSS 5.3Web

Уразливість у плагіні WPFunnels дозволяє неавторизовану реєстрацію користувачів

Уразливість у плагіні WPFunnels для WordPress дозволяє неавторизованим користувачам реєструвати акаунти, навіть якщо реєстрація вимкнена. Рекомендується оновлення та перевірка безпеки.

CVSS
5.3 MEDIUM
EPSS
12.51%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPFunnels для WordPress і WooCommerce має уразливість, що дозволяє неавторизованим користувачам реєструвати нові акаунти, навіть якщо реєстрація вимкнена. Проблема виникає через використання плагіном некоректного параметра для перевірки дозволу на реєстрацію.

Бізнес-вплив

Ця уразливість може призвести до створення небажаних або шкідливих акаунтів на сайті, що підвищує ризик спаму, фішингу або інших атак через скомпрометовані користувацькі облікові записи. Власники сайтів і ІТ-оператори повинні враховувати можливі наслідки для безпеки та репутації своїх ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WPFunnels від розробника та встановити їх при першій можливості. Якщо оновлення недоступні, слід обмежити можливість реєстрації користувачів, переглянути журнали безпеки на предмет підозрілої активності та застосувати додаткові заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки