Уразливість у Fancy Product Designer дозволяє змінювати налаштування сайту без авторизації

Виявлено уразливість у Fancy Product Designer для WordPress, що дозволяє користувачам з низькими правами змінювати налаштування сайту та підвищувати привілеї.
CVE-2021-4334CVSS 8.8CMS

Уразливість у Fancy Product Designer дозволяє змінювати налаштування сайту без авторизації

Виявлено уразливість у Fancy Product Designer для WordPress, що дозволяє користувачам з низькими правами змінювати налаштування сайту та підвищувати привілеї.

CVSS
8.8 HIGH
EPSS
48.37%
Активно використовується
немає в KEV
Продукт
fancy product designer

Що відомо

Плагін Fancy Product Designer для WordPress має уразливість, що дозволяє користувачам з рівнем підписника змінювати налаштування сайту через відсутність перевірки прав у функції fpd_update_options. Це може призвести до підвищення привілеїв, зокрема встановлення ролі адміністратора за замовчуванням.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим Fancy Product Designer версій до 4.6.9 ця уразливість створює ризик несанкціонованого доступу та зміни критичних налаштувань сайту. Зловмисники можуть отримати права адміністратора, що ставить під загрозу безпеку всієї платформи та даних користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем підписника, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію сайту до потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки