Уразливість інформаційного розкриття у Fancy Product Designer для WordPress (CVE-2025-13439)

Інформаційне розкриття у Fancy Product Designer для WordPress через недостатню перевірку параметра 'url'. Оновіть плагін для захисту від CVE-2025-13439.
CVE-2025-13439CVSS 5.9Web

Уразливість інформаційного розкриття у Fancy Product Designer для WordPress (CVE-2025-13439)

Інформаційне розкриття у Fancy Product Designer для WordPress через недостатню перевірку параметра 'url'. Оновіть плагін для захисту від CVE-2025-13439.

CVSS
5.9 MEDIUM
EPSS
18.93%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Fancy Product Designer для WordPress має уразливість інформаційного розкриття та десеріалізації PHAR у версіях до 6.4.8 включно через недостатню перевірку параметра 'url' в AJAX-дії 'fpd_custom_uplod_file'. Це дозволяє неавторизованим зловмисникам читати довільні конфіденційні файли на сервері, зокрема wp-config.php.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційної інформації, що міститься у файлах сервера, включно з налаштуваннями бази даних WordPress. Це підвищує ризик подальших атак, компрометації сайту та втрати довіри користувачів. Власники інфраструктури повинні врахувати потенційний вплив на безпеку вебресурсів і пріоритетно реагувати на цю загрозу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Fancy Product Designer від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-дії 'fpd_custom_uplod_file', провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Важливо також регулярно моніторити безпекові оновлення та впроваджувати багаторівневі заходи захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки