Luka Insecure Direct Object Reference w wtyczce User Registration & Membership dla WordPress

Wtyczka User Registration & Membership WordPress do 4.2.1 narażona na IDOR, umożliwiający usuwanie kont użytkowników przez nieautoryzowanych atakujących.
CVE-2025-3281CVSS 5.3Web

Luka Insecure Direct Object Reference w wtyczce User Registration & Membership dla WordPress

Wtyczka User Registration & Membership WordPress do 4.2.1 narażona na IDOR, umożliwiający usuwanie kont użytkowników przez nieautoryzowanych atakujących.

CVSS
5.3 MEDIUM
EPSS
30.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka User Registration & Membership dla WordPress do wersji 4.2.1 zawiera lukę IDOR w funkcji create_stripe_subscription(), umożliwiającą nieautoryzowanym atakującym usuwanie kont użytkowników. Problem wynika z braku walidacji klucza 'member_id' kontrolowanego przez użytkownika.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą usuwać dowolne konta użytkowników zarejestrowanych przez wtyczkę, co może prowadzić do utraty danych i zakłóceń w działaniu serwisu. Właściciele stron powinni traktować tę lukę jako poważne zagrożenie dla integralności kont użytkowników i bezpieczeństwa platformy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji rejestracji i monitorować logi pod kątem podejrzanych działań. Priorytetowo należy ocenić ekspozycję serwisu i wprowadzić dodatkowe mechanizmy weryfikacji użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS