CVE-2024-0701: luka w wtyczce UserPro dla WordPress umożliwiająca obejście zabezpieczeń
Luka w wtyczce UserPro WordPress pozwala na rejestrację kont mimo wyłączonej opcji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 44.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- userpro
Co wiadomo
Wtyczka UserPro dla WordPress w wersjach do 5.1.6 włącznie posiada lukę pozwalającą na obejście funkcji wyłączającej rejestrację użytkowników. Atakujący mogą zarejestrować konto mimo wyłączonej rejestracji przez administratora, ponieważ ograniczenia są wymuszane po stronie klienta.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego tworzenia kont użytkowników, co zwiększa ryzyko nadużyć i obciążenia zasobów systemu. Administratorzy stron opartych na WordPress z wtyczką UserPro powinni być świadomi możliwości obejścia wyłączonej rejestracji i potencjalnych konsekwencji dla bezpieczeństwa i zarządzania użytkownikami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki UserPro u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję serwisu, monitorować logi pod kątem nieautoryzowanych rejestracji oraz rozważyć tymczasowe wyłączenie funkcji rejestracji, jeśli to możliwe.