Уразливість витоку чутливої інформації у плагінах FunnelKit через wf_get_cookie
Високорівнева уразливість у плагінах FunnelKit дозволяє викрадення аутентифікаційних куків та підвищення привілеїв. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 45.5%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Декілька плагінів FunnelKit мають уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище отримувати чутливі дані, включно з аутентифікаційними куками інших користувачів. Це може призвести до підвищення привілеїв на сайті.
Бізнес-вплив
Уразливість може дозволити зловмисникам викрасти сесійні куки інших користувачів, що створює ризик несанкціонованого доступу та підвищення прав. Це загрожує безпеці користувацьких даних і цілісності вебресурсу, особливо для сайтів на WordPress з WooCommerce, які використовують уразливі плагіни.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень для плагінів FunnelKit – Funnel Builder for WooCommerce Checkout та FunnelKit Automations і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію вразливих компонентів.