Уразливість UserPro для WordPress дозволяє неавторизований доступ до даних
Уразливість UserPro для WordPress дозволяє неавторизоване виконання шорткодів і доступ до даних. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 6.5 MEDIUM
- EPSS
- 56.08%
- Активно використовується
- немає в KEV
- Продукт
- userpro
Що відомо
Плагін UserPro для WordPress версій до 5.1.4 включно має уразливість через відсутність перевірки прав у функції 'userpro_shortcode_template'. Це дозволяє неавторизованим зловмисникам виконувати довільні шорткоди та отримувати конфіденційну інформацію, використовуючи пов’язану уразливість CVE-2023-2446.
Бізнес-вплив
Уразливість може призвести до витоку конфіденційних даних та потенційного компрометації сайту через виконання довільного коду. Це створює ризики для власників інфраструктури WordPress, особливо якщо плагін UserPro використовується для керування користувачами або персональними даними.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна UserPro від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції шорткодів, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію сайту. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.