PT-2025-51377 · WordPress · Fancy Product Designer

Muhammad Zeeshan

·

Publicado

2025-12-16

·

Atualizado

2026-01-22

·

CVE-2025-13439

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Plugin Fancy Product Designer para WordPress versões anteriores à 6.4.9
Descrição O software contém uma falha devido à validação inadequada da entrada fornecida pelo usuário no parâmetro url da ação AJAX 'fpd custom uplod file'. Esta entrada é passada diretamente para a função getimagesize() sem a devida sanitização. Embora a exploração via cadeias de filtros PHP seja restrita no PHP 8 e versões posteriores, a falha pode ser explorada através de uma condição de corrida TOCTOU ou pode ser diretamente explorável em instalações PHP 7.x. Isso permite que atacantes não autenticados leiam arquivos sensíveis arbitrários do servidor, como wp-config.php.
Recomendações Atualize o plugin Fancy Product Designer para a versão 6.4.9 ou posterior.

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-13439

Produtos afetados

Fancy Product Designer