Уразливість десеріалізації в плагіні User Frontend для WordPress (CVE-2026-5127)
Виявлено критичну уразливість десеріалізації в плагіні User Frontend для WordPress, що дозволяє виконувати довільний код. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 57.65%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін User Frontend для WordPress версій до 4.3.1 включно має уразливість десеріалізації недовірених даних через недостатню перевірку параметра wpuf_files. Це дозволяє автентифікованим користувачам із рівнем доступу Subscriber і вище виконувати довільний код або інші шкідливі дії.
Бізнес-вплив
Уразливість може призвести до виконання довільного коду на сервері, видалення файлів або інших небажаних дій, що ставить під загрозу цілісність і доступність веб-ресурсів на базі WordPress. Це особливо критично для організацій, які використовують цей плагін для управління користувачами та контентом.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна User Frontend від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.