Omnishop WordPress Plugin umożliwia nieautoryzowaną rejestrację użytkowników

Omnishop do wersji 1.0.9 umożliwia tworzenie kont bez uwierzytelnienia, co może prowadzić do nadużyć. Zalecane jest szybkie wdrożenie poprawek.
CVE-2025-6215CVSS 5.3CMS

Omnishop WordPress Plugin umożliwia nieautoryzowaną rejestrację użytkowników

Omnishop do wersji 1.0.9 umożliwia tworzenie kont bez uwierzytelnienia, co może prowadzić do nadużyć. Zalecane jest szybkie wdrożenie poprawek.

CVSS
5.3 MEDIUM
EPSS
18.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Omnishop dla WordPressa do wersji 1.0.9 włącznie posiada lukę pozwalającą na obejście mechanizmu rejestracji. Punkt końcowy /users/register jest publicznie dostępny i tworzy konta użytkowników bez uwzględnienia ustawień rejestracji czy zabezpieczeń CAPTCHA.

Wpływ biznesowy

Luka umożliwia nieautoryzowanym osobom tworzenie kont klientów na stronach, gdzie rejestracja powinna być wyłączona. Może to prowadzić do nadużyć, zwiększonego obciążenia serwera oraz potencjalnych problemów z zarządzaniem użytkownikami i bezpieczeństwem danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Omnishop i ich instalację. W międzyczasie warto ograniczyć dostęp do punktu /users/register, monitorować logi pod kątem nietypowych rejestracji oraz rozważyć tymczasowe wyłączenie rejestracji użytkowników, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS