Уразливість виконання довільних шорткодів у плагіні WP-Members для WordPress
Уразливість у плагіні WP-Members дозволяє автентифікованим користувачам виконувати довільні шорткоди. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.0 MEDIUM
- EPSS
- 18.28%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP-Members для WordPress версій до 3.5.4.2 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище виконувати довільні шорткоди через недостатню перевірку вхідних даних перед викликом do_shortcode.
Бізнес-вплив
Ця уразливість може призвести до виконання небажаних дій на сайті, що потенційно впливає на безпеку контенту та функціональність. Для операторів ІТ та власників інфраструктури це означає підвищений ризик компрометації сайту через обмежений доступ користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP-Members від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.