Уразливість виконання довільних шорткодів у плагіні ARMember для WordPress
Уразливість у плагіні ARMember для WordPress дозволяє автентифікованим користувачам виконувати довільні шорткоди. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.3 MEDIUM
- EPSS
- 28.39%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ARMember для WordPress версій до 4.0.51 включно має уразливість, що дозволяє автентифікованим користувачам із рівнем підписника та вище виконувати довільні шорткоди через недостатню перевірку значень перед викликом do_shortcode.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам із обліковим записом користувача запускати небажані шорткоди, що потенційно призведе до порушення цілісності контенту або виконання небезпечних дій на сайті. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією функціональності та безпеки свого ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ARMember і встановити їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем підписника та вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризиків.