Уразливість відсутності авторизації в ProfilePress для WordPress (CVE-2026-4949)

Плагін ProfilePress для WordPress має уразливість, що дозволяє підписуватися на неактивні плани членства. Рекомендується оновлення та перевірка безпеки.
CVE-2026-4949CVSS 4.3Web

Уразливість відсутності авторизації в ProfilePress для WordPress (CVE-2026-4949)

Плагін ProfilePress для WordPress має уразливість, що дозволяє підписуватися на неактивні плани членства. Рекомендується оновлення та перевірка безпеки.

CVSS
4.3 MEDIUM
EPSS
23.91%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ProfilePress для WordPress має уразливість відсутності авторизації у функції process_checkout, що дозволяє автентифікованим користувачам з рівнем підписника підписуватися на неактивні плани членства, використовуючи параметр change_plan_sub_id.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до неактивних планів членства, що потенційно впливає на монетизацію та управління підписками. Власники сайтів на WordPress, які використовують цей плагін, можуть зіткнутися з порушенням бізнес-логіки та втратами доходів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ProfilePress та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до функції оформлення замовлення, перевірити журнали на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна до виправлення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки