Вразливість підвищення привілеїв у плагіні WPFunnels для WooCommerce

Критична вразливість у плагіні WPFunnels дозволяє отримати права адміністратора WordPress через неправильну перевірку параметрів.
CVE-2026-15103CVSS 8.8Web

Вразливість підвищення привілеїв у плагіні WPFunnels для WooCommerce

Критична вразливість у плагіні WPFunnels дозволяє отримати права адміністратора WordPress через неправильну перевірку параметрів.

CVSS
8.8 HIGH
EPSS
24.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPFunnels для WooCommerce має вразливість підвищення привілеїв через недостатню перевірку параметрів у функції оновлення налаштувань. Аутентифіковані користувачі з роллю Funnel Manager можуть отримати права адміністратора, змінюючи налаштування ролей WordPress.

Бізнес-вплив

Ця вразливість дозволяє користувачам з роллю Funnel Manager або вищою отримати повний доступ адміністратора до сайту WordPress, що створює ризик несанкціонованого контролю над сайтом, зміни контенту та налаштувань безпеки. Власники інфраструктури повинні розглядати цю загрозу як критичну, оскільки вона може призвести до компрометації всієї платформи.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WPFunnels від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ до ролі Funnel Manager, перегляньте журнали активності на предмет підозрілих дій і мінімізуйте права користувачів. Також варто розглянути тимчасове відключення плагіна до виправлення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки