Перейти к содержимому
Noroxi

WP-Recall – Registration, Profile, Commerce & More

wp-recall · плагин

Известные уязвимости для WP-Recall – Registration, Profile, Commerce & More. Узнайте за секунды, какая версия работает на вашем сайте, с WP Lens.

14 известных уязвимостей

3 критичных · без входа эксплуатируется: 8 · 2 с публичным эксплойтом · последняя 4 июл. 2025 г.

Закрыт на wordpress.org

Удалён из каталога 1 июн. 2025 г. · причина: по просьбе автора. Закрытый компонент больше не обновляется; установленные копии продолжают работать, а их уязвимости остаются открытыми. Удалите его или замените поддерживаемым аналогом.

статус на wordpress.org проверен 2 окт. 2026 г.

Уязвимости

  • CVE-2025-1323без авторизации≤ 16.26.10

    WP-Recall – Registration, Profile, Commerce & More <= 16.26.10 - Unauthenticated SQL Injection

    Критич. 9.8
  • CVE-2024-8292без авторизации≤ 16.26.8

    WP-Recall – Registration, Profile, Commerce & More <= 16.26.8 - Insecure Direct Object Reference to Unauthenticated Arbitrary Password Update

    Критич. 9.8
  • CVE-2024-32709без авторизации≤ 16.26.5

    WordPress WP-Recall plugin <= 16.26.5 - SQL Injection vulnerability

    Критич. 9.3
  • CVE-2024-32710нужен вход≤ 16.26.5

    WordPress WP-Recall plugin <= 16.26.5 - SQL Injection vulnerability

    Высокий 8.5
  • CVE-2025-47653нужен вход≤ 16.26.14

    WordPress WP-Recall <= 16.26.14 - Local File Inclusion Vulnerability

    Высокий 7.5
  • CVE-2025-52796без авторизации · нужен клик≤ 16.26.14

    WordPress WP-Recall <= 16.26.14 - Cross Site Scripting (XSS) Vulnerability

    Высокий 7.1
  • CVE-2025-30981без авторизации · нужен клик≤ 16.26.14

    WordPress WP-Recall plugin <= 16.26.14 - CSRF to Privilege Escalation vulnerability

    Средний 6.3
  • CVE-2025-1325подписчик+≤ 16.26.10

    WP-Recall – Registration, Profile, Commerce & More <= 16.26.10 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Shortcode Exeuction

    Средний 6.3
  • CVE-2024-35657без авторизации · нужен клик≤ 16.26.6

    WordPress WP-Recall plugin <= 16.26.6 - Cross Site Request Forgery (CSRF) vulnerability

    Средний 5.4
  • CVE-2025-1324участник+≤ 16.26.10

    WP-Recall – Registration, Profile, Commerce & More <= 16.26.10 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode

    Средний 5.4
  • CVE-2025-49991без авторизации≤ 16.26.14

    WordPress WP-Recall plugin <= 16.26.14 - Broken Access Control Vulnerability

    Средний 5.3
  • CVE-2024-1175без авторизации≤ 16.26.6

    WP-Recall – Registration, Profile, Commerce & More <= 16.26.6 - Unauthenticated Payment Deletion via delete_payment

    Средний 5.3
  • CVE-2024-32604нужен вход≤ 16.26.5

    WordPress WP-Recall plugin <= 16.26.5 - Insecure Direct Object References (IDOR) vulnerability

    Средний 4.3
  • CVE-2025-1322участник+≤ 16.26.10

    WP-Recall – Registration, Profile, Commerce & More <= 16.26.10 - Authenticated (Contributor+) Protected Post Disclosure

    Средний 4.3

Метка доступа берётся из текста самой записи (напр. «подписчик+»: подписчик и выше). Если роль не названа, по CVSS указывается «нужен вход» или «высокие права»; роль не выдумывается. «Нужен клик»: атака зависит от того, что авторизованный пользователь перейдёт по ссылке (CSRF, отражённый XSS).

← К каталогу