Уразливість у плагіні FunnelKit для WordPress дозволяє видаляти файли поза межами директорії

Уразливість у FunnelKit WordPress плагіні до 3.15.0.6 дозволяє адміністраторам видаляти довільні файли, що може призвести до відмови в обслуговуванні.
CVE-2026-12979CVSS 5.5CMS

Уразливість у плагіні FunnelKit для WordPress дозволяє видаляти файли поза межами директорії

Уразливість у FunnelKit WordPress плагіні до 3.15.0.6 дозволяє адміністраторам видаляти довільні файли, що може призвести до відмови в обслуговуванні.

CVSS
5.5 MEDIUM
EPSS
9.87%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У плагіні FunnelKit для WordPress версій до 3.15.0.6 не перевіряється шлях користувача перед видаленням файлу під час імпорту шаблону. Це дозволяє адміністраторам видаляти довільні .json файли поза призначеною директорією через атаку з обходом шляху, що може призвести до відмови в обслуговуванні плагіна.

Бізнес-вплив

Ця уразливість може спричинити порушення роботи плагіна FunnelKit, що впливає на функціональність вебсайту на базі WordPress. Втрата або пошкодження важливих файлів конфігурації може призвести до простою або збоїв у роботі сайту, що негативно впливає на бізнес-процеси та досвід користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна FunnelKit і застосувати останні версії, які усувають цю уразливість. Якщо оновлення недоступні, слід обмежити доступ до адміністративних облікових записів, ретельно контролювати журнали активності та мінімізувати ризики шляхом обмеження прав користувачів. Також варто провести аудит файлів у системі для виявлення можливих небажаних змін.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки