CVE-2024-0701: luka w wtyczce UserPro dla WordPress umożliwiająca obejście zabezpieczeń

Luka w wtyczce UserPro WordPress pozwala na rejestrację kont mimo wyłączonej opcji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-0701CVSS 5.3CMS

CVE-2024-0701: luka w wtyczce UserPro dla WordPress umożliwiająca obejście zabezpieczeń

Luka w wtyczce UserPro WordPress pozwala na rejestrację kont mimo wyłączonej opcji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
44.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
userpro

Co wiadomo

Wtyczka UserPro dla WordPress w wersjach do 5.1.6 włącznie posiada lukę pozwalającą na obejście funkcji wyłączającej rejestrację użytkowników. Atakujący mogą zarejestrować konto mimo wyłączonej rejestracji przez administratora, ponieważ ograniczenia są wymuszane po stronie klienta.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego tworzenia kont użytkowników, co zwiększa ryzyko nadużyć i obciążenia zasobów systemu. Administratorzy stron opartych na WordPress z wtyczką UserPro powinni być świadomi możliwości obejścia wyłączonej rejestracji i potencjalnych konsekwencji dla bezpieczeństwa i zarządzania użytkownikami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki UserPro u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem nieautoryzowanych rejestracji oraz rozważyć tymczasowe wyłączenie funkcji rejestracji, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS