Вразливість SQL Injection у плагіні FunnelKit для WooCommerce Checkout

Вразливість time-based blind SQL Injection у плагіні FunnelKit для WooCommerce Checkout дозволяє викрадення даних через параметр 'opid'. Оновіть плагін для захисту.
CVE-2025-14169CVSS 7.5Web

Вразливість SQL Injection у плагіні FunnelKit для WooCommerce Checkout

Вразливість time-based blind SQL Injection у плагіні FunnelKit для WooCommerce Checkout дозволяє викрадення даних через параметр 'opid'. Оновіть плагін для захисту.

CVSS
7.5 HIGH
EPSS
25.24%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін FunnelKit - Funnel Builder для WooCommerce Checkout у WordPress має вразливість типу time-based blind SQL Injection через параметр 'opid' у версіях до 3.13.1.5 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних, викрадення чутливої інформації та потенційного порушення цілісності даних. Для власників інфраструктури це означає підвищений ризик витоку даних та можливі репутаційні та фінансові втрати. ІТ-операторам слід враховувати високий рівень загрози та пріоритетно реагувати на цю проблему.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна FunnelKit та застосувати офіційні патчі від розробника. Якщо оновлення недоступні, слід обмежити доступ до параметра 'opid', провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого сервісу. Важливо також інформувати команду безпеки та планувати подальші заходи захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки