CVE-2026-4056: Luka w wtyczce User Registration & Membership dla WordPress umożliwiająca nieautoryzowaną modyfikację reguł dostępu
Luka w wtyczce WordPress User Registration & Membership pozwala użytkownikom Contributor modyfikować reguły dostępu do treści. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 5.4 MEDIUM
- EPSS
- 8.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka User Registration & Membership dla WordPress w wersjach 5.0.1 do 5.1.4 posiada lukę, która pozwala użytkownikom z uprawnieniami Contributor i wyższymi na modyfikację reguł dostępu do treści poprzez brak odpowiedniej weryfikacji uprawnień w API REST. Może to skutkować nieautoryzowanym dostępem do ograniczonych treści lub blokowaniem dostępu dla uprawnionych użytkowników.
Wpływ biznesowy
Ta luka może prowadzić do naruszenia polityk dostępu do treści na stronach opartych na WordPress, co zagraża poufności i integralności danych. Administratorzy mogą napotkać problemy z nieautoryzowanym ujawnieniem treści lub odmową dostępu dla legalnych użytkowników, co wpływa na reputację i funkcjonowanie serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowych działań oraz rozważyć tymczasowe wyłączenie funkcji związanych z regułami dostępu, jeśli to możliwe.