Уразливість виконання довільних шорткодів у плагіні ProfilePress для WordPress

Уразливість у плагіні ProfilePress для WordPress дозволяє виконувати довільні шорткоди через поля оплати. Рекомендовано оновити плагін та перевірити безпеку сайту.
CVE-2026-3309CVSS 6.5CMS

Уразливість виконання довільних шорткодів у плагіні ProfilePress для WordPress

Уразливість у плагіні ProfilePress для WordPress дозволяє виконувати довільні шорткоди через поля оплати. Рекомендовано оновити плагін та перевірити безпеку сайту.

CVSS
6.5 MEDIUM
EPSS
33.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ProfilePress для WordPress, що включає функції платного членства, електронної комерції та реєстрації користувачів, має уразливість, яка дозволяє виконувати довільні шорткоди через некоректну обробку даних з полів оплати. Уразливість присутня у всіх версіях до 4.16.11 включно.

Бізнес-вплив

Ця уразливість може дозволити неавторизованим зловмисникам виконувати довільні шорткоди, що може призвести до порушення роботи сайту, витоку даних або інших небажаних дій. Власники сайтів на базі WordPress, які використовують цей плагін, повинні розглянути ризики для своєї інфраструктури та бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ProfilePress та встановити їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити введення користувачів у полях оплати, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сайту. Також варто повідомити команду безпеки та планувати пріоритетне усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки