Luka wtyczki ProfilePress dla WordPress umożliwiająca wykonanie dowolnych shortcode'ów

Wtyczka ProfilePress dla WordPress ma lukę umożliwiającą wykonanie dowolnych shortcode'ów przez pola rozliczeniowe. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-3309CVSS 6.5CMS

Luka wtyczki ProfilePress dla WordPress umożliwiająca wykonanie dowolnych shortcode'ów

Wtyczka ProfilePress dla WordPress ma lukę umożliwiającą wykonanie dowolnych shortcode'ów przez pola rozliczeniowe. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
33.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ProfilePress dla WordPress, używana do zarządzania członkostwem i formularzami użytkowników, posiada lukę pozwalającą na wykonanie dowolnych shortcode'ów poprzez manipulację polami rozliczeniowymi podczas procesu zakupu. Luka dotyczy wszystkich wersji do 4.16.11 włącznie i wynika z braku odpowiedniej sanitizacji danych wejściowych.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą wykorzystać tę lukę do wykonania złośliwych shortcode'ów, co może prowadzić do nieautoryzowanych działań na stronie, potencjalnie wpływając na integralność i bezpieczeństwo danych oraz stabilność serwisu. W przypadku sklepów internetowych i serwisów opartych na WordPressie może to skutkować poważnymi zakłóceniami w działaniu i utratą zaufania klientów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ProfilePress i ich zastosowanie. W przypadku braku łatki należy ograniczyć ekspozycję formularzy rozliczeniowych, monitorować logi pod kątem podejrzanych wpisów oraz priorytetyzować działania zabezpieczające. Warto również rozważyć dodatkowe mechanizmy walidacji i sanitizacji danych wejściowych w procesie checkout.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS