CVE-2025-2594: luka w wtyczce User Registration & Membership umożliwiająca przejęcie konta

Luka w wtyczce User Registration & Membership pozwala na przejęcie konta administratora. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.
CVE-2025-2594CVSS 8.1CMS

CVE-2025-2594: luka w wtyczce User Registration & Membership umożliwiająca przejęcie konta

Luka w wtyczce User Registration & Membership pozwala na przejęcie konta administratora. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
94.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
user registration \& membership

Co wiadomo

Wtyczka User Registration & Membership dla WordPressa w wersjach przed 4.1.3 zawiera poważną lukę, która pozwala atakującym na uwierzytelnienie się jako dowolny użytkownik, w tym administrator, poprzez wykorzystanie identyfikatora użytkownika w nieprawidłowo zabezpieczonej akcji AJAX.

Wpływ biznesowy

Luka ta umożliwia nieautoryzowany dostęp do kont o wysokich uprawnieniach, co może prowadzić do przejęcia kontroli nad stroną, modyfikacji treści, kradzieży danych lub dalszych ataków na infrastrukturę IT. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako krytyczną i priorytetowo podjąć działania zabezpieczające.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki User Registration & Membership do wersji 4.1.3 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp do funkcji AJAX związanych z rejestracją i członkostwem oraz monitorować logi pod kątem podejrzanych aktywności. Warto również przeprowadzić przegląd uprawnień użytkowników i wzmocnić mechanizmy uwierzytelniania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS