CVE-2025-2563: Luka wtyczki User Registration & Membership umożliwiająca eskalację uprawnień

Wtyczka User Registration & Membership przed 4.1.2 umożliwia eskalację uprawnień i dostęp administratora bez uwierzytelnienia.
CVE-2025-2563CVSS 8.1CMS

CVE-2025-2563: Luka wtyczki User Registration & Membership umożliwiająca eskalację uprawnień

Wtyczka User Registration & Membership przed 4.1.2 umożliwia eskalację uprawnień i dostęp administratora bez uwierzytelnienia.

CVSS
8.1 HIGH
EPSS
98.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
user registration \& membership

Co wiadomo

Wtyczka WordPress User Registration & Membership w wersjach przed 4.1.2 pozwala nieautoryzowanym użytkownikom na ustawienie roli konta, gdy aktywny jest Membership Addon. Prowadzi to do eskalacji uprawnień i uzyskania praw administratora.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress, ponieważ umożliwia atakującym uzyskanie pełnej kontroli nad witryną bez uwierzytelnienia. Może to skutkować nieautoryzowanym dostępem do danych, modyfikacją treści oraz dalszym rozprzestrzenianiem złośliwego oprogramowania.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki User Registration & Membership do wersji 4.1.2 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji rejestracji użytkowników oraz monitoruj logi pod kątem podejrzanych działań. Przeanalizuj role użytkowników i usuń nieautoryzowane konta z uprawnieniami administratora.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS