Luka wtyczki Fancy Product Designer dla WordPress umożliwia wyciek informacji

Luka wtyczki Fancy Product Designer umożliwia nieautoryzowany odczyt plików serwera, w tym wp-config.php. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13439CVSS 5.9Web

Luka wtyczki Fancy Product Designer dla WordPress umożliwia wyciek informacji

Luka wtyczki Fancy Product Designer umożliwia nieautoryzowany odczyt plików serwera, w tym wp-config.php. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.9 MEDIUM
EPSS
18.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Fancy Product Designer dla WordPress w wersjach do 6.4.8 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do plików serwera poprzez niewystarczającą walidację parametru 'url' w akcji AJAX 'fpd_custom_uplod_file'. Atakujący mogą odczytać wrażliwe pliki, takie jak wp-config.php.

Wpływ biznesowy

Ta luka może prowadzić do wycieku poufnych danych konfiguracyjnych serwera, co zwiększa ryzyko dalszych ataków i naruszeń bezpieczeństwa. Operatorzy IT powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach, gdzie wtyczka jest aktywnie używana i dostępna z internetu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Fancy Product Designer i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX odpowiedzialnej za obsługę plików oraz monitorować logi serwera pod kątem podejrzanych żądań związanych z parametrem 'url'.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS