Уразливість у Fancy Product Designer дозволяє змінювати налаштування сайту без авторизації
Виявлено уразливість у Fancy Product Designer для WordPress, що дозволяє користувачам з низькими правами змінювати налаштування сайту та підвищувати привілеї.
- CVSS
- 8.8 HIGH
- EPSS
- 48.37%
- Активно використовується
- немає в KEV
- Продукт
- fancy product designer
Що відомо
Плагін Fancy Product Designer для WordPress має уразливість, що дозволяє користувачам з рівнем підписника змінювати налаштування сайту через відсутність перевірки прав у функції fpd_update_options. Це може призвести до підвищення привілеїв, зокрема встановлення ролі адміністратора за замовчуванням.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим Fancy Product Designer версій до 4.6.9 ця уразливість створює ризик несанкціонованого доступу та зміни критичних налаштувань сайту. Зловмисники можуть отримати права адміністратора, що ставить під загрозу безпеку всієї платформи та даних користувачів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем підписника, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію сайту до потенційних атак.