Уразливість несанкціонованого доступу до файлів у WP-Members Membership Plugin для WordPress

Уразливість у WP-Members плагіні дозволяє неавторизованим користувачам отримувати доступ до файлів. Рекомендації щодо захисту та оновлення плагіна.
CVE-2025-12648CVSS 5.3Web

Уразливість несанкціонованого доступу до файлів у WP-Members Membership Plugin для WordPress

Уразливість у WP-Members плагіні дозволяє неавторизованим користувачам отримувати доступ до файлів. Рекомендації щодо захисту та оновлення плагіна.

CVSS
5.3 MEDIUM
EPSS
17.04%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP-Members Membership для WordPress версій до 3.5.4.4 включно має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до файлів, завантажених іншими користувачами. Це пов’язано з тим, що файли зберігаються у передбачуваних директоріях без належного контролю доступу, що дозволяє зловмисникам завантажувати конфіденційні документи за допомогою прямого URL.

Бізнес-вплив

Для власників вебсайтів на базі WordPress, які використовують цей плагін, існує ризик витоку конфіденційної інформації користувачів через несанкціонований доступ до їхніх файлів. Це може призвести до порушення приватності, втрати довіри клієнтів і потенційних юридичних наслідків. ІТ-операторам слід оцінити ризики та вжити заходів для захисту даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP-Members і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до директорій з користувацькими файлами за допомогою додаткових правил доступу на сервері, переглянути журнали доступу для виявлення підозрілої активності та обмежити можливість вгадування ідентифікаторів користувачів. Також варто розглянути альтернативні плагіни з кращими механізмами контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки