Уразливість у Fancy Product Designer дозволяє зберігати XSS-атаки

Виявлено уразливість XSS у Fancy Product Designer плагіні WordPress до версії 6.1.81, що дозволяє адміністраторам виконувати збережені атаки.
CVE-2024-0902CVSS 4.8CMS

Уразливість у Fancy Product Designer дозволяє зберігати XSS-атаки

Виявлено уразливість XSS у Fancy Product Designer плагіні WordPress до версії 6.1.81, що дозволяє адміністраторам виконувати збережені атаки.

CVSS
4.8 MEDIUM
EPSS
36.11%
Активно використовується
немає в KEV
Продукт
fancy product designer

Що відомо

Плагін Fancy Product Designer для WordPress версій до 6.1.81 не очищує налаштування належним чином, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть при відсутності права unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру клієнтів. Власники сайтів на базі WordPress із встановленим плагіном Fancy Product Designer повинні врахувати можливі ризики компрометації адміністраторських облікових записів та вплив на репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Fancy Product Designer до останньої версії, що містить виправлення. Якщо оновлення неможливе, слід обмежити доступ до адміністративних ролей, ретельно перевіряти журнали безпеки на ознаки атак та мінімізувати права користувачів. Також варто регулярно переглядати налаштування безпеки WordPress і застосовувати загальні рекомендації з безпеки CMS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки