Уразливість Directory Traversal у плагіні UserPro для WordPress

Плагін UserPro для WordPress має уразливість Directory Traversal, що дозволяє читати файли сервера. Рекомендується оновлення та перевірка безпеки.
CVE-2025-4187CVSS 5.9CMS

Уразливість Directory Traversal у плагіні UserPro для WordPress

Плагін UserPro для WordPress має уразливість Directory Traversal, що дозволяє читати файли сервера. Рекомендується оновлення та перевірка безпеки.

CVSS
5.9 MEDIUM
EPSS
46.58%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін UserPro для WordPress версій до 5.1.10 включно має уразливість Directory Traversal через функцію userpro_fbconnect(). Це дозволяє неавторизованим зловмисникам читати довільні файли на сервері, що може призвести до витоку конфіденційної інформації.

Бізнес-вплив

Ця уразливість може поставити під загрозу безпеку веб-сайту, дозволяючи зловмисникам отримати доступ до конфіденційних файлів на сервері. Це може призвести до компрометації даних користувачів та порушення роботи сайту. Власникам інфраструктури слід врахувати потенційні ризики витоку інформації та вплив на репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна UserPro від розробника та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до функції userpro_fbconnect(), зменшити експозицію сервера, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки