Luka wtyczki ProfilePress dla WordPress umożliwia wykonanie dowolnych shortcode'ów

Wtyczka ProfilePress do WordPress ma lukę umożliwiającą wykonanie dowolnych shortcode'ów przez użytkowników Subskrybentów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13642CVSS 5.4Web

Luka wtyczki ProfilePress dla WordPress umożliwia wykonanie dowolnych shortcode'ów

Wtyczka ProfilePress do WordPress ma lukę umożliwiającą wykonanie dowolnych shortcode'ów przez użytkowników Subskrybentów. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
34.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ProfilePress do WordPress, używana do zarządzania członkostwem i formularzami użytkowników, zawiera lukę umożliwiającą wykonanie dowolnych shortcode'ów przez uwierzytelnionych użytkowników z poziomem Subskrybenta i wyższym. Problem dotyczy wersji do 4.16.7 włącznie i wynika z niewystarczającej sanitacji parametru 'type' w funkcji podglądu formularza.

Wpływ biznesowy

Atakujący z dostępem na poziomie Subskrybenta mogą wykorzystać lukę do wykonania dowolnych shortcode'ów, co może prowadzić do eskalacji uprawnień lub innych nieautoryzowanych działań w witrynie WordPress. Może to wpłynąć na integralność i bezpieczeństwo danych oraz stabilność środowiska IT obsługującego stronę.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki ProfilePress i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu użytkowników oraz monitorowanie logów pod kątem podejrzanych działań związanych z endpointem 'pp_preview_form'. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS