Уразливість у FunnelKit Automations дозволяє викрадення чутливої інформації

Уразливість у FunnelKit Automations дозволяє неавторизованим користувачам отримати доступ до купонів WooCommerce через публічний REST API. Рекомендовано оновлення та обмеження доступу.
CVE-2025-12468CVSS 5.3Web

Уразливість у FunnelKit Automations дозволяє викрадення чутливої інформації

Уразливість у FunnelKit Automations дозволяє неавторизованим користувачам отримати доступ до купонів WooCommerce через публічний REST API. Рекомендовано оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
27.64%
Активно використовується
немає в KEV
Продукт
funnelkit automations

Що відомо

Плагін FunnelKit Automations для WordPress і WooCommerce має уразливість, що дозволяє неавторизованим користувачам отримати доступ до всіх купонів WooCommerce через публічний REST API. Це може призвести до витоку кодів купонів, їхніх ідентифікаторів та статусу дії.

Бізнес-вплив

Для власників інфраструктури та ІТ-операторів ця уразливість означає ризик компрометації маркетингових даних та потенційних фінансових втрат через несанкціоноване використання купонів. Витік інформації може вплинути на довіру клієнтів і призвести до зловживань у системі знижок.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна FunnelKit Automations від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API /wc-coupons/ або впровадити додаткові механізми автентифікації. Також варто провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки