Уразливість XSS у плагіні FunnelKit для WordPress до версії 3.15.0.6

Виявлено Reflected XSS у плагіні FunnelKit для WordPress до 3.15.0.6. Оновіть плагін для захисту користувачів від атак.
CVE-2026-12978CVSS 7.1CMS

Уразливість XSS у плагіні FunnelKit для WordPress до версії 3.15.0.6

Виявлено Reflected XSS у плагіні FunnelKit для WordPress до 3.15.0.6. Оновіть плагін для захисту користувачів від атак.

CVSS
7.1 HIGH
EPSS
5.97%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін FunnelKit для WordPress до версії 3.15.0.6 не екранує параметр, введений користувачем, перед відображенням у HTML-відповіді AJAX-дії конструктора сторінок. Це дозволяє неавторизованим зловмисникам виконувати відображений міжсайтовий скриптинг (Reflected XSS) проти авторизованих користувачів, які відкривають спеціально сформовану сторінку.

Бізнес-вплив

Уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що може спричинити викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Це підвищує ризики компрометації облікових записів та зниження довіри до вебресурсу. Власникам інфраструктури слід врахувати потенційний вплив на безпеку користувачів та репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін FunnelKit до останньої версії, де ця уразливість усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до функцій конструктора сторінок, особливо Divi /builder, та провести аудит журналів на предмет підозрілої активності. Також варто впровадити додаткові заходи безпеки, такі як веб-фільтри та моніторинг трафіку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки