Уразливість Reflected XSS у плагіні FunnelCockpit для WordPress

Плагін FunnelCockpit для WordPress має Reflected XSS через параметр 'error'. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2025-6588CVSS 6.1Web

Уразливість Reflected XSS у плагіні FunnelCockpit для WordPress

Плагін FunnelCockpit для WordPress має Reflected XSS через параметр 'error'. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
6.1 MEDIUM
EPSS
33.79%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін FunnelCockpit для WordPress версій до 1.4.3 включно має уразливість Reflected Cross-Site Scripting через параметр 'error' через недостатню санітаризацію вводу та екранування виводу. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які можуть виконуватися при дії адміністратора, наприклад, кліку по посиланню.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів адміністраторів та виконання шкідливих скриптів у контексті сайту, що загрожує безпеці вебресурсу та даних. Власники інфраструктури повинні врахувати ризики впливу на довіру користувачів і можливі порушення роботи сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна FunnelCockpit від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи фільтрації вводу, переглянути журнали на предмет підозрілої активності та пріоритезувати усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки