Luka wtyczki WordPress umożliwiająca nieautoryzowaną modyfikację danych w procesie płatności

Wtyczka User Registration & Membership dla WordPressa ma lukę pozwalającą na nieautoryzowane aktywowanie płatnych członkostw bez zapłaty. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-1869CVSS 6.5CMS

Luka wtyczki WordPress umożliwiająca nieautoryzowaną modyfikację danych w procesie płatności

Wtyczka User Registration & Membership dla WordPressa ma lukę pozwalającą na nieautoryzowane aktywowanie płatnych członkostw bez zapłaty. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
16.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka User Registration & Membership dla WordPressa (wersje do 5.2.0 włącznie) posiada lukę umożliwiającą nieautoryzowanym atakującym ominięcie procesu płatności i aktywację płatnych członkostw bez uiszczenia opłaty. Problem wynika z braku odpowiednich walidacji w funkcji confirm_payment().

Wpływ biznesowy

Dla operatorów stron opartych na WordPressie z tą wtyczką luka może skutkować nadużyciami finansowymi, gdyż nieautoryzowani użytkownicy mogą aktywować płatne subskrypcje bez zapłaty. Może to prowadzić do strat finansowych oraz zaburzeń w zarządzaniu dostępem do treści i usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich zastosowanie. W międzyczasie warto ograniczyć ekspozycję funkcji płatności, monitorować logi pod kątem podejrzanych aktywności oraz weryfikować poprawność procesów aktywacji członkostw. Priorytetowo traktuj aktualizacje zabezpieczeń wtyczek WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS