Krytyczna luka wtyczki User Registration & Membership dla WordPress umożliwia tworzenie kont administratora
Krytyczna luka w wtyczce User Registration & Membership dla WordPress umożliwia nieautoryzowane tworzenie kont administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 97.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka User Registration & Membership – Custom Registration Form Builder dla WordPressa do wersji 5.1.2 ma poważną lukę w zarządzaniu uprawnieniami. Atakujący mogą podczas rejestracji użytkownika podać rolę administratora, co pozwala na utworzenie konta z pełnymi uprawnieniami bez uwierzytelnienia.
Wpływ biznesowy
Luka ta naraża witryny WordPress korzystające z tej wtyczki na przejęcie kontroli przez nieautoryzowanych użytkowników, co może prowadzić do poważnych naruszeń bezpieczeństwa, w tym modyfikacji treści, kradzieży danych czy instalacji złośliwego oprogramowania. Operatorzy powinni traktować tę podatność jako krytyczną i priorytetowo zabezpieczyć swoje systemy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do formularzy rejestracyjnych, monitorować logi pod kątem podejrzanych rejestracji oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt istniejących kont użytkowników pod kątem nieautoryzowanych uprawnień.