Уразливість авторизації в плагіні FunnelKit Automations для WordPress

Виявлено уразливість у плагіні FunnelKit Automations, що дозволяє надсилати довільні листи з сайту. Рекомендується оновлення та обмеження доступу.
CVE-2025-12469CVSS 4.3Web

Уразливість авторизації в плагіні FunnelKit Automations для WordPress

Виявлено уразливість у плагіні FunnelKit Automations, що дозволяє надсилати довільні листи з сайту. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
14.54%
Активно використовується
немає в KEV
Продукт
funnelkit automations

Що відомо

Плагін FunnelKit Automations для WordPress і WooCommerce має уразливість відсутності належної перевірки авторизації в AJAX-обробнику bwfan_test_email у версіях до 3.6.4.1 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище надсилати довільні електронні листи від імені сайту.

Бізнес-вплив

Уразливість може призвести до несанкціонованої розсилки електронних листів з сайту, що може зашкодити репутації компанії, спричинити фішингові атаки або спам. Власники інфраструктури повинні врахувати можливі ризики компрометації комунікацій та вплив на довіру клієнтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до ролей з правами, що дозволяють виконувати адміністративні дії, а також переглянути журнали активності на предмет підозрілих дій. Важливо мінімізувати експозицію плагіна та пріоритезувати виправлення у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки