Вразливість Local File Inclusion у плагіні WPCOM Member для WordPress

Вразливість Local File Inclusion у плагіні WPCOM Member дозволяє виконувати довільний PHP-код. Оновіть плагін для захисту сайту.
CVE-2025-11920CVSS 8.8Web

Вразливість Local File Inclusion у плагіні WPCOM Member для WordPress

Вразливість Local File Inclusion у плагіні WPCOM Member дозволяє виконувати довільний PHP-код. Оновіть плагін для захисту сайту.

CVSS
8.8 HIGH
EPSS
41.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPCOM Member для WordPress до версії 1.7.14 включно має вразливість Local File Inclusion через параметр action у шорткодах. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати довільні PHP-файли на сервері.

Бізнес-вплив

Зловмисники з правами Contributor і вище можуть обійти контролі доступу, виконати довільний код на сервері та отримати доступ до конфіденційних даних. Це створює серйозну загрозу безпеці веб-сайту та може призвести до компрометації всієї системи.

Рекомендовані дії адміністратора

Адміністраторам слід негайно перевірити наявність оновлень плагіна WPCOM Member і встановити останню версію, яка усуває цю вразливість. Рекомендується обмежити права користувачів, перевірити логи на ознаки експлуатації та мінімізувати можливість завантаження та виконання PHP-файлів користувачами з низькими правами.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки