CVE-2025-3292: podatność w wtyczce User Registration & Membership dla WordPress

Luka CVE-2025-3292 pozwala na nieautoryzowaną zmianę haseł wtyczki User Registration & Membership do WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-3292CVSS 4.3Web

CVE-2025-3292: podatność w wtyczce User Registration & Membership dla WordPress

Luka CVE-2025-3292 pozwala na nieautoryzowaną zmianę haseł wtyczki User Registration & Membership do WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
21.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
user registration \& membership

Co wiadomo

Wtyczka User Registration & Membership do WordPressa do wersji 4.1.3 zawiera lukę typu Insecure Direct Object Reference, umożliwiającą nieautoryzowanym atakującym zmianę haseł innych użytkowników, jeśli znają ich ID i e-mail. Luka wynika z braku walidacji parametru 'user_id' w funkcji user_registration_update_profile_details().

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą zmienić hasła innych użytkowników, co zagraża integralności kont i bezpieczeństwu danych. Może to prowadzić do przejęcia kont i eskalacji uprawnień, szczególnie w środowiskach z wieloma użytkownikami. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne ryzyko dla bezpieczeństwa aplikacji webowej.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji rejestracji i edycji profilu, monitorować logi pod kątem podejrzanych zmian haseł oraz weryfikować uprawnienia użytkowników. Priorytetowo należy ocenić ekspozycję serwisu i rozważyć dodatkowe środki zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS