Luka wtyczki User Registration & Membership WordPress umożliwia nieautoryzowany dostęp do ról użytkowników

Wtyczka User Registration & Membership WordPress przed 5.2.3 umożliwia nieautoryzowany dostęp do ról użytkowników, w tym administratora.
CVE-2026-11961CVSS 8.1CMS

Luka wtyczki User Registration & Membership WordPress umożliwia nieautoryzowany dostęp do ról użytkowników

Wtyczka User Registration & Membership WordPress przed 5.2.3 umożliwia nieautoryzowany dostęp do ról użytkowników, w tym administratora.

CVSS
8.1 HIGH
EPSS
16.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka User Registration & Membership dla WordPressa w wersjach przed 5.2.3 nie weryfikuje poprawnie poziomu członkostwa podczas rejestracji publicznej, co pozwala nieautoryzowanym użytkownikom na przypisanie sobie dowolnej roli, w tym administratora, jeśli taka rola istnieje.

Wpływ biznesowy

Ta luka bezpieczeństwa może prowadzić do eskalacji uprawnień przez nieautoryzowanych użytkowników, co zagraża integralności i bezpieczeństwu witryny opartej na WordPress. Atakujący mogą uzyskać dostęp do funkcji administracyjnych, co może skutkować modyfikacją treści, kradzieżą danych lub dalszymi atakami na infrastrukturę IT.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zaktualizować wtyczkę User Registration & Membership do wersji 5.2.3 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, zaleca się ograniczenie rejestracji publicznej, przegląd logów rejestracji pod kątem podejrzanych aktywności oraz monitorowanie uprawnień użytkowników. Warto także rozważyć wdrożenie dodatkowych mechanizmów weryfikacji rejestracji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS