CVE-2025-3292: podatność w wtyczce User Registration & Membership dla WordPress
Luka CVE-2025-3292 pozwala na nieautoryzowaną zmianę haseł wtyczki User Registration & Membership do WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 21.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- user registration \& membership
Co wiadomo
Wtyczka User Registration & Membership do WordPressa do wersji 4.1.3 zawiera lukę typu Insecure Direct Object Reference, umożliwiającą nieautoryzowanym atakującym zmianę haseł innych użytkowników, jeśli znają ich ID i e-mail. Luka wynika z braku walidacji parametru 'user_id' w funkcji user_registration_update_profile_details().
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą zmienić hasła innych użytkowników, co zagraża integralności kont i bezpieczeństwu danych. Może to prowadzić do przejęcia kont i eskalacji uprawnień, szczególnie w środowiskach z wieloma użytkownikami. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne ryzyko dla bezpieczeństwa aplikacji webowej.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji rejestracji i edycji profilu, monitorować logi pod kątem podejrzanych zmian haseł oraz weryfikować uprawnienia użytkowników. Priorytetowo należy ocenić ekspozycję serwisu i rozważyć dodatkowe środki zabezpieczające.