CVE-2025-3284: Wrażliwość CSRF w wtyczce User Registration & Membership dla WordPress

Wtyczka User Registration & Membership WordPress do 5.1.3 podatna na CSRF umożliwiający usunięcie kont użytkowników przez atakujących. Zalecane aktualizacje i monitorowanie.
CVE-2025-3284CVSS 4.3CMS

CVE-2025-3284: Wrażliwość CSRF w wtyczce User Registration & Membership dla WordPress

Wtyczka User Registration & Membership WordPress do 5.1.3 podatna na CSRF umożliwiający usunięcie kont użytkowników przez atakujących. Zalecane aktualizacje i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
4.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka User Registration & Membership dla WordPress do wersji 5.1.3 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji usuwania konta użytkownika. Atakujący może zmusić administratora do nieświadomego usunięcia konta, w tym konta administratora, poprzez spreparowane żądanie.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego usunięcia kont użytkowników, co może zakłócić działanie serwisu i spowodować utratę dostępu do ważnych kont administracyjnych. Operatorzy stron opartych na WordPress powinni traktować tę podatność poważnie, zwłaszcza jeśli korzystają z tej wtyczki, aby zapobiec potencjalnym incydentom bezpieczeństwa i utracie danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków i monitorować logi serwera pod kątem nietypowych działań związanych z usuwaniem kont. Wdrożenie dodatkowych mechanizmów weryfikacji działań administracyjnych może pomóc zmniejszyć ryzyko wykorzystania tej podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS