CVE-2026-11965: Luka wtyczki User Registration & Membership dla WordPress umożliwiająca aktywację subskrypcji bez płatności

Luka w wtyczce WordPress User Registration & Membership pozwala na aktywację płatnej subskrypcji bez płatności. Zalecana szybka aktualizacja.
CVE-2026-11965CVSS 6.5CMS

CVE-2026-11965: Luka wtyczki User Registration & Membership dla WordPress umożliwiająca aktywację subskrypcji bez płatności

Luka w wtyczce WordPress User Registration & Membership pozwala na aktywację płatnej subskrypcji bez płatności. Zalecana szybka aktualizacja.

CVSS
6.5 MEDIUM
EPSS
6.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka User Registration & Membership dla WordPress w wersjach przed 5.2.0 nie wymusza zakończenia płatności przed aktywacją płatnej subskrypcji. Pozwala to nieautoryzowanym użytkownikom, którzy zarejestrują się samodzielnie, na uzyskanie aktywnej subskrypcji i dostęp do płatnych treści bez uiszczania opłaty.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego dostępu do płatnych treści, co skutkuje utratą przychodów i naruszeniem modelu biznesowego opartego na subskrypcjach. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla integralności usług i ochrony zasobów cyfrowych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki User Registration & Membership do wersji 5.2.0 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć otwartą rejestrację użytkowników, monitorować logi pod kątem nietypowej aktywności oraz przeprowadzić przegląd polityk dostępu do płatnych treści.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS