Уразливість виконання довільних шорткодів у плагіні WP-Members для WordPress

Уразливість у плагіні WP-Members дозволяє автентифікованим користувачам виконувати довільні шорткоди. Рекомендується оновлення та обмеження доступу.
CVE-2025-9489CVSS 5.0Web

Уразливість виконання довільних шорткодів у плагіні WP-Members для WordPress

Уразливість у плагіні WP-Members дозволяє автентифікованим користувачам виконувати довільні шорткоди. Рекомендується оновлення та обмеження доступу.

CVSS
5.0 MEDIUM
EPSS
18.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP-Members для WordPress версій до 3.5.4.2 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище виконувати довільні шорткоди через недостатню перевірку вхідних даних перед викликом do_shortcode.

Бізнес-вплив

Ця уразливість може призвести до виконання небажаних дій на сайті, що потенційно впливає на безпеку контенту та функціональність. Для операторів ІТ та власників інфраструктури це означає підвищений ризик компрометації сайту через обмежений доступ користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP-Members від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки