Luka eskalacji uprawnień w wtyczce Membership Plugin – Restrict Content dla WordPress

Wtyczka Membership Plugin dla WordPress ma lukę eskalacji uprawnień do wersji 3.2.20. Zalecana aktualizacja i monitoring bezpieczeństwa.
CVE-2026-1321CVSS 8.1Web

Luka eskalacji uprawnień w wtyczce Membership Plugin – Restrict Content dla WordPress

Wtyczka Membership Plugin dla WordPress ma lukę eskalacji uprawnień do wersji 3.2.20. Zalecana aktualizacja i monitoring bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
27.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Membership Plugin – Restrict Content dla WordPress do wersji 3.2.20 umożliwia nieautoryzowanym użytkownikom rejestrację na dowolnym poziomie członkostwa, w tym na poziomach nieaktywnych lub płatnych, co może skutkować uzyskaniem uprawnień administratora. Luka wynika z braku walidacji poziomu członkostwa w funkcji rejestracji oraz przypisywania ról WordPress bez sprawdzenia statusu poziomu.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uzyskania wysokich uprawnień w serwisie WordPress, co zagraża integralności i bezpieczeństwu witryny. Może to prowadzić do nieautoryzowanych zmian, dostępu do danych lub przejęcia kontroli nad stroną. Operatorzy powinni traktować tę lukę jako poważne zagrożenie dla infrastruktury webowej.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki i aktualizację do najnowszej dostępnej wersji, która zawiera poprawki bezpieczeństwa. W przypadku braku możliwości aktualizacji, ograniczyć dostęp do funkcji rejestracji oraz monitorować logi pod kątem podejrzanych aktywności. Warto również przeprowadzić audyt przypisanych ról użytkowników i usunąć nieautoryzowane konta.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS