Уразливість у плагіні FunnelKit Automations дозволяє неавторизовану установку плагінів
Уразливість CVE-2025-1562 дозволяє неавторизовану установку плагінів у FunnelKit Automations. Рекомендується оновлення для захисту сайту.
- CVSS
- 9.8 CRITICAL
- EPSS
- 85.51%
- Активно використовується
- немає в KEV
- Продукт
- funnelkit automations
Що відомо
Плагін Recover WooCommerce Cart Abandonment, Newsletter, Email Marketing, Marketing Automation від FunnelKit для WordPress має критичну уразливість через відсутність перевірки прав у функції install_or_activate_addon_plugins() та слабкий nonce-хеш у версіях до 3.5.3 включно. Це дозволяє неавторизованим зловмисникам встановлювати довільні плагіни на сайт.
Бізнес-вплив
Уразливість з високим рівнем критичності (CVSS 9.8) може призвести до компрометації вебсайту шляхом встановлення шкідливих плагінів, що загрожує безпеці даних та стабільності роботи інфраструктури. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити контроль над ресурсом та зазнати репутаційних втрат.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити версію плагіна FunnelKit Automations і оновити його до останньої доступної версії, якщо це можливо. Якщо оновлення недоступне, слід обмежити доступ до функцій встановлення плагінів, провести аудит журналів безпеки на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення вразливості.