Уразливість у FunnelKit Automations дозволяє викрадення чутливої інформації
Уразливість у FunnelKit Automations дозволяє неавторизованим користувачам отримати доступ до купонів WooCommerce через публічний REST API. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 27.64%
- Активно використовується
- немає в KEV
- Продукт
- funnelkit automations
Що відомо
Плагін FunnelKit Automations для WordPress і WooCommerce має уразливість, що дозволяє неавторизованим користувачам отримати доступ до всіх купонів WooCommerce через публічний REST API. Це може призвести до витоку кодів купонів, їхніх ідентифікаторів та статусу дії.
Бізнес-вплив
Для власників інфраструктури та ІТ-операторів ця уразливість означає ризик компрометації маркетингових даних та потенційних фінансових втрат через несанкціоноване використання купонів. Витік інформації може вплинути на довіру клієнтів і призвести до зловживань у системі знижок.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна FunnelKit Automations від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API /wc-coupons/ або впровадити додаткові механізми автентифікації. Також варто провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.