Luka SSRF w wtyczce Fancy Product Designer dla WordPress (CVE-2025-13231)
Luka SSRF w wtyczce Fancy Product Designer do WordPress umożliwia ataki przez warunek wyścigu TOCTOU. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 6.5 MEDIUM
- EPSS
- 5.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Fancy Product Designer dla WordPress do wersji 6.4.8 włącznie zawiera lukę typu Server-Side Request Forgery (SSRF) wynikającą z warunku wyścigu TOCTOU w parametrze 'url' akcji AJAX fpd_custom_uplod_file. Atakujący mogą wykorzystać różnicę czasową między walidacją a pobraniem URL, by przekierować żądania na dowolne adresy.
Wpływ biznesowy
Luka umożliwia nieautoryzowanym atakującym wykonywanie żądań HTTP z serwera WordPress do wewnętrznych lub zewnętrznych zasobów, co może prowadzić do ujawnienia informacji, obejścia zabezpieczeń sieciowych lub dalszych ataków na infrastrukturę. Właściciele stron i operatorzy IT powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji i sieci.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Fancy Product Designer i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX odpowiedzialnej za upload plików, monitorować logi pod kątem nietypowych żądań oraz ograniczyć możliwość wykonywania zewnętrznych połączeń z serwera. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zapobiegawcze.