Luka XSS w wtyczce Fancy Product Designer dla WordPress

Wtyczka Fancy Product Designer przed 6.1.81 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-0902CVSS 4.8CMS

Luka XSS w wtyczce Fancy Product Designer dla WordPress

Wtyczka Fancy Product Designer przed 6.1.81 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
4.8 MEDIUM
EPSS
36.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
fancy product designer

Co wiadomo

Wtyczka Fancy Product Designer w wersjach przed 6.1.81 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom o wysokich uprawnieniach, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracjach multisite.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać lukę do wstrzyknięcia złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i infrastruktury. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, ryzyko jest nadal obecne, co zwiększa potencjalne zagrożenie dla całej sieci WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Fancy Product Designer do wersji 6.1.81 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp do kont o wysokich uprawnieniach oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto przejrzeć konfigurację multisite i zweryfikować uprawnienia użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS