Krytyczna luka wtyczki User Registration & Membership dla WordPress umożliwia tworzenie kont administratora

Krytyczna luka w wtyczce User Registration & Membership dla WordPress umożliwia nieautoryzowane tworzenie kont administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-1492CVSS 9.8CMS

Krytyczna luka wtyczki User Registration & Membership dla WordPress umożliwia tworzenie kont administratora

Krytyczna luka w wtyczce User Registration & Membership dla WordPress umożliwia nieautoryzowane tworzenie kont administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
97.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka User Registration & Membership – Custom Registration Form Builder dla WordPressa do wersji 5.1.2 ma poważną lukę w zarządzaniu uprawnieniami. Atakujący mogą podczas rejestracji użytkownika podać rolę administratora, co pozwala na utworzenie konta z pełnymi uprawnieniami bez uwierzytelnienia.

Wpływ biznesowy

Luka ta naraża witryny WordPress korzystające z tej wtyczki na przejęcie kontroli przez nieautoryzowanych użytkowników, co może prowadzić do poważnych naruszeń bezpieczeństwa, w tym modyfikacji treści, kradzieży danych czy instalacji złośliwego oprogramowania. Operatorzy powinni traktować tę podatność jako krytyczną i priorytetowo zabezpieczyć swoje systemy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do formularzy rejestracyjnych, monitorować logi pod kątem podejrzanych rejestracji oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt istniejących kont użytkowników pod kątem nieautoryzowanych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS