Уразливість десеріалізації в плагіні User Frontend для WordPress (CVE-2026-5127)

Виявлено критичну уразливість десеріалізації в плагіні User Frontend для WordPress, що дозволяє виконувати довільний код. Рекомендується оновлення та обмеження доступу.
CVE-2026-5127CVSS 8.8Web

Уразливість десеріалізації в плагіні User Frontend для WordPress (CVE-2026-5127)

Виявлено критичну уразливість десеріалізації в плагіні User Frontend для WordPress, що дозволяє виконувати довільний код. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
57.65%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін User Frontend для WordPress версій до 4.3.1 включно має уразливість десеріалізації недовірених даних через недостатню перевірку параметра wpuf_files. Це дозволяє автентифікованим користувачам із рівнем доступу Subscriber і вище виконувати довільний код або інші шкідливі дії.

Бізнес-вплив

Уразливість може призвести до виконання довільного коду на сервері, видалення файлів або інших небажаних дій, що ставить під загрозу цілісність і доступність веб-ресурсів на базі WordPress. Це особливо критично для організацій, які використовують цей плагін для управління користувачами та контентом.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна User Frontend від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки