Luka XSS w wtyczce Fancy Product Designer dla WordPress

Wtyczka Fancy Product Designer przed 6.1.8 ma lukę XSS umożliwiającą ataki na użytkowników i administratorów WordPress. Zalecana aktualizacja.
CVE-2024-0905CVSS 6.3CMS

Luka XSS w wtyczce Fancy Product Designer dla WordPress

Wtyczka Fancy Product Designer przed 6.1.8 ma lukę XSS umożliwiającą ataki na użytkowników i administratorów WordPress. Zalecana aktualizacja.

CVSS
6.3 MEDIUM
EPSS
37.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
fancy product designer

Co wiadomo

Wtyczka Fancy Product Designer w wersjach przed 6.1.8 nie sanitizuje poprawnie parametrów, co umożliwia atak typu Reflected Cross-Site Scripting (XSS). Luka ta może zostać wykorzystana przeciwko niezalogowanym oraz użytkownikom z uprawnieniami administratora.

Wpływ biznesowy

Atak XSS może prowadzić do kradzieży sesji, przejęcia konta administratora lub wykonania nieautoryzowanych działań w panelu WordPress. Zagrożenie to wpływa na bezpieczeństwo witryny oraz danych użytkowników, zwiększając ryzyko naruszenia integralności i poufności systemu.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Fancy Product Designer do wersji 6.1.8 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS