Offene Lücken in Wordpress-Plugin Fancy Product Designer

Die Experten des Security-Anbieters Patchstack haben zwei Sicherheitslücken im Wordpress-Plugin Fancy Product Designer gefunden.

Die Experten des Security-Anbieters Patchstack haben zwei Sicherheitslücken im WordPress-Plugin Fancy Product Designer gefunden, für die es bislang keine Patches gibt.

Das Plugin leidet bei der ersten Sicherheitslücke unter dem unauthentifizierten Upload beliebiger Dateien, wodurch Benutzer beliebige Dateien einschließlich PHP-Dateien auf den Server hochladen können, was zu einer Remote Code Execution (RCE) führt.

Bei der zweiten Schwachstelle handle es sich um eine unauthentifizierte SQL-Injection, die es jedem Benutzer ermöglicht, beliebige SQL-Abfragen in der Datenbank der WordPress-Website auszuführen.

Laut Patchstack sind die beschriebenen Schwachstellen in der letzten bekannten Version (6.4.3) noch ungepatcht und werden CVE-2024-51919 sowie CVE-2024-51818 zugeordnet.

Patchstack hat die Probleme bereits im März 2024 entdeckt und Kontakt mit dem Anbieter des Plugin aufgenommen. Am 6. Januar habe man nun die Schwachstelle in der Patchstack Vulnerability Database veröffentlicht und weiterhin keine Antwort vom Hersteller erhalten.

E-Mail Benachrichtigung
Benachrichtige mich zu:
0 Kommentare
Älteste
Neuste Beste Bewertung
Nach oben