CVE-2025-3284: Wrażliwość CSRF w wtyczce User Registration & Membership dla WordPress
Wtyczka User Registration & Membership WordPress do 5.1.3 podatna na CSRF umożliwiający usunięcie kont użytkowników przez atakujących. Zalecane aktualizacje i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 4.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka User Registration & Membership dla WordPress do wersji 5.1.3 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji usuwania konta użytkownika. Atakujący może zmusić administratora do nieświadomego usunięcia konta, w tym konta administratora, poprzez spreparowane żądanie.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego usunięcia kont użytkowników, co może zakłócić działanie serwisu i spowodować utratę dostępu do ważnych kont administracyjnych. Operatorzy stron opartych na WordPress powinni traktować tę podatność poważnie, zwłaszcza jeśli korzystają z tej wtyczki, aby zapobiec potencjalnym incydentom bezpieczeństwa i utracie danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków i monitorować logi serwera pod kątem nietypowych działań związanych z usuwaniem kont. Wdrożenie dodatkowych mechanizmów weryfikacji działań administracyjnych może pomóc zmniejszyć ryzyko wykorzystania tej podatności.