Luka wtyczki Fancy Product Designer umożliwia nieautoryzowaną modyfikację opcji witryny
Wtyczka Fancy Product Designer do WordPressa ma lukę pozwalającą subskrybentom na zmianę opcji witryny i eskalację uprawnień do administratora.
- CVSS
- 8.8 HIGH
- EPSS
- 48.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- fancy product designer
Co wiadomo
Wtyczka Fancy Product Designer dla WordPressa do wersji 4.6.9 zawiera lukę pozwalającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta na modyfikację opcji witryny bez odpowiedniej weryfikacji uprawnień. Atakujący mogą zmienić domyślną rolę na administratora, co prowadzi do eskalacji uprawnień.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną wtyczką Fancy Product Designer. Nieautoryzowana zmiana opcji witryny, w tym nadanie sobie uprawnień administratora, może skutkować pełnym przejęciem kontroli nad stroną, co zagraża integralności i dostępności usług oraz danym użytkowników.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Fancy Product Designer i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników o niskich uprawnieniach, przegląd logów pod kątem podejrzanych działań oraz monitorowanie konfiguracji ról i uprawnień w WordPressie.