CVE-2026-11965: Luka wtyczki User Registration & Membership dla WordPress umożliwiająca aktywację subskrypcji bez płatności
Luka w wtyczce WordPress User Registration & Membership pozwala na aktywację płatnej subskrypcji bez płatności. Zalecana szybka aktualizacja.
- CVSS
- 6.5 MEDIUM
- EPSS
- 6.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka User Registration & Membership dla WordPress w wersjach przed 5.2.0 nie wymusza zakończenia płatności przed aktywacją płatnej subskrypcji. Pozwala to nieautoryzowanym użytkownikom, którzy zarejestrują się samodzielnie, na uzyskanie aktywnej subskrypcji i dostęp do płatnych treści bez uiszczania opłaty.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego dostępu do płatnych treści, co skutkuje utratą przychodów i naruszeniem modelu biznesowego opartego na subskrypcjach. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla integralności usług i ochrony zasobów cyfrowych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki User Registration & Membership do wersji 5.2.0 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć otwartą rejestrację użytkowników, monitorować logi pod kątem nietypowej aktywności oraz przeprowadzić przegląd polityk dostępu do płatnych treści.