Luka wtyczki Fancy Product Designer umożliwia nieautoryzowaną modyfikację opcji witryny

Wtyczka Fancy Product Designer do WordPressa ma lukę pozwalającą subskrybentom na zmianę opcji witryny i eskalację uprawnień do administratora.
CVE-2021-4334CVSS 8.8CMS

Luka wtyczki Fancy Product Designer umożliwia nieautoryzowaną modyfikację opcji witryny

Wtyczka Fancy Product Designer do WordPressa ma lukę pozwalającą subskrybentom na zmianę opcji witryny i eskalację uprawnień do administratora.

CVSS
8.8 HIGH
EPSS
48.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
fancy product designer

Co wiadomo

Wtyczka Fancy Product Designer dla WordPressa do wersji 4.6.9 zawiera lukę pozwalającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta na modyfikację opcji witryny bez odpowiedniej weryfikacji uprawnień. Atakujący mogą zmienić domyślną rolę na administratora, co prowadzi do eskalacji uprawnień.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną wtyczką Fancy Product Designer. Nieautoryzowana zmiana opcji witryny, w tym nadanie sobie uprawnień administratora, może skutkować pełnym przejęciem kontroli nad stroną, co zagraża integralności i dostępności usług oraz danym użytkowników.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Fancy Product Designer i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników o niskich uprawnieniach, przegląd logów pod kątem podejrzanych działań oraz monitorowanie konfiguracji ról i uprawnień w WordPressie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS