Уразливість у Fancy Product Designer для WordPress дозволяє несанкціонований доступ і зміну налаштувань

Уразливість у Fancy Product Designer дозволяє користувачам з рівнем підписника отримувати несанкціонований доступ і змінювати налаштування плагіна WordPress.
CVE-2021-4335CVSS 6.3CMS

Уразливість у Fancy Product Designer для WordPress дозволяє несанкціонований доступ і зміну налаштувань

Уразливість у Fancy Product Designer дозволяє користувачам з рівнем підписника отримувати несанкціонований доступ і змінювати налаштування плагіна WordPress.

CVSS
6.3 MEDIUM
EPSS
32.72%
Активно використовується
немає в KEV
Продукт
fancy product designer

Що відомо

Плагін Fancy Product Designer для WordPress має уразливість, що дозволяє користувачам з рівнем підписника отримувати доступ до даних замовлень та змінювати налаштування плагіна через відсутність перевірки прав у AJAX-функціях. Це може призвести до несанкціонованого перегляду та зміни інформації, що не належить їхньому обліковому запису.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим Fancy Product Designer ця уразливість може призвести до витоку конфіденційної інформації про замовлення та несанкціонованих змін у продуктах і замовленнях. Це підвищує ризик порушення цілісності даних і може негативно вплинути на довіру клієнтів та операційну діяльність.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем підписника до функцій плагіна, переглянути журнали активності на предмет підозрілих дій і мінімізувати експозицію вразливих функцій до моменту виправлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки