Уразливість у плагіні FunnelKit Automations дозволяє неавторизовану установку плагінів

Уразливість CVE-2025-1562 дозволяє неавторизовану установку плагінів у FunnelKit Automations. Рекомендується оновлення для захисту сайту.
CVE-2025-1562CVSS 9.8Web

Уразливість у плагіні FunnelKit Automations дозволяє неавторизовану установку плагінів

Уразливість CVE-2025-1562 дозволяє неавторизовану установку плагінів у FunnelKit Automations. Рекомендується оновлення для захисту сайту.

CVSS
9.8 CRITICAL
EPSS
85.51%
Активно використовується
немає в KEV
Продукт
funnelkit automations

Що відомо

Плагін Recover WooCommerce Cart Abandonment, Newsletter, Email Marketing, Marketing Automation від FunnelKit для WordPress має критичну уразливість через відсутність перевірки прав у функції install_or_activate_addon_plugins() та слабкий nonce-хеш у версіях до 3.5.3 включно. Це дозволяє неавторизованим зловмисникам встановлювати довільні плагіни на сайт.

Бізнес-вплив

Уразливість з високим рівнем критичності (CVSS 9.8) може призвести до компрометації вебсайту шляхом встановлення шкідливих плагінів, що загрожує безпеці даних та стабільності роботи інфраструктури. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити контроль над ресурсом та зазнати репутаційних втрат.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити версію плагіна FunnelKit Automations і оновити його до останньої доступної версії, якщо це можливо. Якщо оновлення недоступне, слід обмежити доступ до функцій встановлення плагінів, провести аудит журналів безпеки на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки