Luka wtyczki User Registration & Membership dla WordPress pozwala na usuwanie kont użytkowników bez uwierzytelnienia
Luka w wtyczce User Registration & Membership WordPress pozwala na usuwanie kont bez uwierzytelnienia. Zalecana szybka aktualizacja do wersji 5.2.3.
- CVSS
- 5.3 MEDIUM
- EPSS
- 9.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka User Registration & Membership dla WordPress w wersjach przed 5.2.3 nie sprawdza uprawnień przy jednej z akcji płatności członkowskich, co umożliwia nieautoryzowanym atakującym usuwanie niedawno zarejestrowanych kont oczekujących na płatność. Luka ma średni poziom ryzyka (CVSS 5.3).
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą usuwać konta użytkowników, co może prowadzić do zakłóceń w działaniu serwisu i utraty danych użytkowników. Może to wpłynąć na reputację firmy oraz wymagać dodatkowych zasobów na przywracanie kont i obsługę incydentów. Właściciele stron powinni traktować tę lukę poważnie, zwłaszcza jeśli korzystają z tej wtyczki do zarządzania członkostwem i płatnościami.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki User Registration & Membership do wersji 5.2.3 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do funkcji płatności członkowskich, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd kont użytkowników pod kątem nieautoryzowanych usunięć. Priorytetowo traktuj wdrożenie poprawek i minimalizację ekspozycji na ataki.