Уразливість SSRF у плагіні Fancy Product Designer для WordPress (CVE-2025-13231)
Виявлено SSRF у плагіні Fancy Product Designer для WordPress через умову гонки TOCTOU. Рекомендується перевірити оновлення та обмежити доступ.
- CVSS
- 6.5 MEDIUM
- EPSS
- 5.32%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Fancy Product Designer для WordPress містить уразливість Server-Side Request Forgery (SSRF) через умову гонки TOCTOU у параметрі 'url' AJAX дії fpd_custom_uplod_file. Це дозволяє неавторизованим зловмисникам обійти перевірку URL і спрямовувати запити на довільні внутрішні або зовнішні адреси.
Бізнес-вплив
Уразливість SSRF може бути використана для обходу обмежень доступу та отримання доступу до внутрішніх ресурсів або зовнішніх систем від імені сервера. Це створює ризик витоку даних, несанкціонованого доступу або подальших атак на інфраструктуру. Для операторів IT та власників інфраструктури важливо оцінити вплив цієї уразливості на їх середовище та вжити заходів для мінімізації ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Fancy Product Designer від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функції завантаження файлів, переглянути журнали на предмет підозрілої активності та знизити експозицію сервера до мінімуму. Важливо також впровадити моніторинг та пріоритизувати виправлення уразливостей у CMS.