Уразливість інформаційного розкриття у Fancy Product Designer для WordPress (CVE-2025-13439)
Інформаційне розкриття у Fancy Product Designer для WordPress через недостатню перевірку параметра 'url'. Оновіть плагін для захисту від CVE-2025-13439.
- CVSS
- 5.9 MEDIUM
- EPSS
- 18.93%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Fancy Product Designer для WordPress має уразливість інформаційного розкриття та десеріалізації PHAR у версіях до 6.4.8 включно через недостатню перевірку параметра 'url' в AJAX-дії 'fpd_custom_uplod_file'. Це дозволяє неавторизованим зловмисникам читати довільні конфіденційні файли на сервері, зокрема wp-config.php.
Бізнес-вплив
Уразливість може призвести до витоку конфіденційної інформації, що міститься у файлах сервера, включно з налаштуваннями бази даних WordPress. Це підвищує ризик подальших атак, компрометації сайту та втрати довіри користувачів. Власники інфраструктури повинні врахувати потенційний вплив на безпеку вебресурсів і пріоритетно реагувати на цю загрозу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Fancy Product Designer від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-дії 'fpd_custom_uplod_file', провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Важливо також регулярно моніторити безпекові оновлення та впроваджувати багаторівневі заходи захисту.