Уразливість виконання довільних шорткодів у плагіні ORDER POST для WordPress

Виявлено уразливість у плагіні ORDER POST для WordPress, що дозволяє виконувати довільні шорткоди без автентифікації. Рекомендується оновлення плагіна.
CVE-2025-2805CVSS 7.3Web

Уразливість виконання довільних шорткодів у плагіні ORDER POST для WordPress

Виявлено уразливість у плагіні ORDER POST для WordPress, що дозволяє виконувати довільні шорткоди без автентифікації. Рекомендується оновлення плагіна.

CVSS
7.3 HIGH
EPSS
39.11%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ORDER POST для WordPress у версіях до 2.0.2 включно має уразливість, що дозволяє неавторизованим користувачам виконувати довільні шорткоди через недостатню перевірку вхідних даних перед викликом do_shortcode. Це може призвести до виконання небажаних дій на сайті.

Бізнес-вплив

Ця уразливість створює ризик компрометації вебсайту, що використовує плагін ORDER POST, дозволяючи зловмисникам запускати довільний код через шорткоди без автентифікації. Це може вплинути на цілісність і доступність сайту, а також призвести до витоку даних або подальших атак на інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна ORDER POST від розробника і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Важливо також регулярно моніторити безпекові оновлення та застосовувати їх вчасно.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки