CVE-2025-2594: luka w wtyczce User Registration & Membership umożliwiająca przejęcie konta
Luka w wtyczce User Registration & Membership pozwala na przejęcie konta administratora. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 94.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- user registration \& membership
Co wiadomo
Wtyczka User Registration & Membership dla WordPressa w wersjach przed 4.1.3 zawiera poważną lukę, która pozwala atakującym na uwierzytelnienie się jako dowolny użytkownik, w tym administrator, poprzez wykorzystanie identyfikatora użytkownika w nieprawidłowo zabezpieczonej akcji AJAX.
Wpływ biznesowy
Luka ta umożliwia nieautoryzowany dostęp do kont o wysokich uprawnieniach, co może prowadzić do przejęcia kontroli nad stroną, modyfikacji treści, kradzieży danych lub dalszych ataków na infrastrukturę IT. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako krytyczną i priorytetowo podjąć działania zabezpieczające.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki User Registration & Membership do wersji 4.1.3 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp do funkcji AJAX związanych z rejestracją i członkostwem oraz monitorować logi pod kątem podejrzanych aktywności. Warto również przeprowadzić przegląd uprawnień użytkowników i wzmocnić mechanizmy uwierzytelniania.