CVE-2025-2563: Luka wtyczki User Registration & Membership umożliwiająca eskalację uprawnień
Wtyczka User Registration & Membership przed 4.1.2 umożliwia eskalację uprawnień i dostęp administratora bez uwierzytelnienia.
- CVSS
- 8.1 HIGH
- EPSS
- 98.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- user registration \& membership
Co wiadomo
Wtyczka WordPress User Registration & Membership w wersjach przed 4.1.2 pozwala nieautoryzowanym użytkownikom na ustawienie roli konta, gdy aktywny jest Membership Addon. Prowadzi to do eskalacji uprawnień i uzyskania praw administratora.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress, ponieważ umożliwia atakującym uzyskanie pełnej kontroli nad witryną bez uwierzytelnienia. Może to skutkować nieautoryzowanym dostępem do danych, modyfikacją treści oraz dalszym rozprzestrzenianiem złośliwego oprogramowania.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki User Registration & Membership do wersji 4.1.2 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji rejestracji użytkowników oraz monitoruj logi pod kątem podejrzanych działań. Przeanalizuj role użytkowników i usuń nieautoryzowane konta z uprawnieniami administratora.