Уразливість виконання довільних шорткодів у плагіні ProfilePress для WordPress

Виявлено уразливість у плагіні ProfilePress для WordPress, що дозволяє виконувати довільні шорткоди. Рекомендується оновлення та посилення безпеки сайту.
CVE-2025-8878CVSS 6.5Web

Уразливість виконання довільних шорткодів у плагіні ProfilePress для WordPress

Виявлено уразливість у плагіні ProfilePress для WordPress, що дозволяє виконувати довільні шорткоди. Рекомендується оновлення та посилення безпеки сайту.

CVSS
6.5 MEDIUM
EPSS
35.99%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ProfilePress для WordPress, що включає функції платного членства, електронної комерції та реєстрації користувачів, має уразливість, яка дозволяє неавторизованим зловмисникам виконувати довільні шорткоди. Проблема присутня у всіх версіях до 4.16.4 включно через недостатню перевірку значень перед викликом do_shortcode.

Бізнес-вплив

Ця уразливість може призвести до виконання небажаних дій на сайті, що потенційно ставить під загрозу безпеку вебресурсу та даних користувачів. Для власників інфраструктури це означає ризик компрометації сайту, втрати довіри користувачів та можливі фінансові втрати через порушення роботи сервісу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна ProfilePress та встановити їх, якщо вони доступні. У разі відсутності патчу слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки сайту. Рекомендується також розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки