Уразливість виконання довільних шорткодів у плагіні ProfilePress для WordPress
Виявлено уразливість у плагіні ProfilePress для WordPress, що дозволяє виконувати довільні шорткоди. Рекомендується оновлення та посилення безпеки сайту.
- CVSS
- 6.5 MEDIUM
- EPSS
- 35.99%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ProfilePress для WordPress, що включає функції платного членства, електронної комерції та реєстрації користувачів, має уразливість, яка дозволяє неавторизованим зловмисникам виконувати довільні шорткоди. Проблема присутня у всіх версіях до 4.16.4 включно через недостатню перевірку значень перед викликом do_shortcode.
Бізнес-вплив
Ця уразливість може призвести до виконання небажаних дій на сайті, що потенційно ставить під загрозу безпеку вебресурсу та даних користувачів. Для власників інфраструктури це означає ризик компрометації сайту, втрати довіри користувачів та можливі фінансові втрати через порушення роботи сервісу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна ProfilePress та встановити їх, якщо вони доступні. У разі відсутності патчу слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки сайту. Рекомендується також розглянути тимчасове відключення плагіна до усунення вразливості.