Luka SSRF w wtyczce Fancy Product Designer dla WordPress (CVE-2025-13231)

Luka SSRF w wtyczce Fancy Product Designer do WordPress umożliwia ataki przez warunek wyścigu TOCTOU. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2025-13231CVSS 6.5CMS

Luka SSRF w wtyczce Fancy Product Designer dla WordPress (CVE-2025-13231)

Luka SSRF w wtyczce Fancy Product Designer do WordPress umożliwia ataki przez warunek wyścigu TOCTOU. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
6.5 MEDIUM
EPSS
5.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Fancy Product Designer dla WordPress do wersji 6.4.8 włącznie zawiera lukę typu Server-Side Request Forgery (SSRF) wynikającą z warunku wyścigu TOCTOU w parametrze 'url' akcji AJAX fpd_custom_uplod_file. Atakujący mogą wykorzystać różnicę czasową między walidacją a pobraniem URL, by przekierować żądania na dowolne adresy.

Wpływ biznesowy

Luka umożliwia nieautoryzowanym atakującym wykonywanie żądań HTTP z serwera WordPress do wewnętrznych lub zewnętrznych zasobów, co może prowadzić do ujawnienia informacji, obejścia zabezpieczeń sieciowych lub dalszych ataków na infrastrukturę. Właściciele stron i operatorzy IT powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji i sieci.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Fancy Product Designer i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX odpowiedzialnej za upload plików, monitorować logi pod kątem nietypowych żądań oraz ograniczyć możliwość wykonywania zewnętrznych połączeń z serwera. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zapobiegawcze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS