CVE-2026-47100Funnel Builder for WooCommerce Checkout插件在3.15.0.3之前的版本中存在缺少授权漏洞。由于公共结账端点未进行有效的身份验证,未经身份验证的攻击者可调用内部方法,将任意数据写入插件的“外部脚本”全局设置。攻击者可借此注入恶意JavaScript代码,导致所有访问结账页面的用户浏览器执行该脚本,进而窃取敏感信息或执行恶意操作。
该漏洞源于插件中的AJAX控制器(class-wfacp-ajax-controller.php)在处理特定请求时未实施严格的权限检查。攻击者可向WordPress的AJAX处理端点发送特制的POST请求,利用未授权的内部方法修改插件的全局配置。具体来说,攻击者可以将包含恶意负载的JavaScript代码注入到“External Scripts”字段中。由于该设置直接输出在前端结账页面,一旦注入成功,任何访问该页面的用户都会加载并执行这段恶意脚本。这种存储型XSS攻击不仅绕过了认证机制,还利用了插件的高权限上下文,对网站用户构成了广泛的安全威胁。