Description
WordPress Members plugin is vulnerable to error log disclosure via direct access to plugin files.
WordPress Members plugin is vulnerable to error log disclosure via direct access to plugin files.
id: wp-members-error-log-disclosure
info:
name: WordPress Members / Membership & User Role Editor Plugin - Error Log Disclosure
author: ritikchaddha
severity: low
description: |
WordPress Members plugin is vulnerable to error log disclosure via direct access to plugin files.
reference:
- https://wordpress.org/plugins/members/
metadata:
verified: true
max-request: 3
vendor: developer
product: members
framework: wordpress
fofa-query: body="/wp-content/plugins/members/"
tags: wp,wordpress,wp-plugin,fpd,members,exposure,error-log,vuln
http:
- method: GET
path:
- "{{BaseURL}}/wp-content/plugins/members/admin/class-role-edit.php"
- "{{BaseURL}}/wp-content/plugins/members/admin/class-role-new.php"
- "{{BaseURL}}/wp-content/plugins/members/inc/class-role.php"
stop-at-first-match: true
matchers:
- type: dsl
dsl:
- 'status_code == 200 || status_code == 500'
- 'contains(body, "wp-db")'
- 'contains_any(body, "Fatal error", "Uncaught Error") || contains_all(body, "Warning:","failed to open stream")'
condition: and
# digest: 4a0a00473045022100d9850dca73ff903e469decd4fa253fa39103d8a391b589bbb45c8a20558a94b9022070f3724a98df1156bef5cc163b638115a4e53fd8c6e0a605e25c30d45de3ad58:922c64590222798bb761d5b6d8e72950
# Visit https://trap.biu.life/ to view exploit trends for this vulnerability.