Уразливість Local File Inclusion у плагіні WPFunnels для WooCommerce

Виявлено уразливість Local File Inclusion у плагіні WPFunnels для WooCommerce, що дозволяє виконувати довільний PHP-код на сервері.
CVE-2026-13080CVSS 6.6Web

Уразливість Local File Inclusion у плагіні WPFunnels для WooCommerce

Виявлено уразливість Local File Inclusion у плагіні WPFunnels для WooCommerce, що дозволяє виконувати довільний PHP-код на сервері.

CVSS
6.6 MEDIUM
EPSS
49.01%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPFunnels для WooCommerce версії до 3.12.7 включно має уразливість Local File Inclusion через параметр 'logKey'. Зловмисники з правами адміністратора можуть виконувати довільний PHP-код на сервері, що створює ризики обходу контролю доступу та викрадення даних.

Бізнес-вплив

Уразливість дозволяє адміністраторам зловмисникам виконувати довільний код на сервері, що може призвести до компрометації системи, викрадення конфіденційної інформації або порушення цілісності даних. Це створює серйозні ризики для безпеки веб-інфраструктури, особливо якщо плагін використовується у критичних бізнес-процесах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WPFunnels від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна лише довіреним адміністраторам, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки