Luka Insecure Direct Object Reference w wtyczce User Registration & Membership dla WordPress

Luka Insecure Direct Object Reference w wtyczce User Registration & Membership WordPress pozwala na usuwanie plików multimedialnych innych użytkowników. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-7651CVSS 5.3Web

Luka Insecure Direct Object Reference w wtyczce User Registration & Membership dla WordPress

Luka Insecure Direct Object Reference w wtyczce User Registration & Membership WordPress pozwala na usuwanie plików multimedialnych innych użytkowników. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
27.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka User Registration & Membership dla WordPress do wersji 5.1.5 posiada lukę typu Insecure Direct Object Reference, która pozwala uwierzytelnionym użytkownikom na usuwanie dowolnych załączników multimedialnych innych użytkowników bez odpowiedniej weryfikacji własności.

Wpływ biznesowy

Atakujący z poziomem subskrybenta lub wyższym mogą trwale usuwać pliki multimedialne innych użytkowników, w tym administratorów, co może prowadzić do utraty ważnych danych i zakłóceń w działaniu serwisu. Może to wpłynąć na integralność i dostępność zasobów multimedialnych w witrynie WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do funkcji zarządzania załącznikami oraz monitorować logi pod kątem podejrzanych działań związanych z usuwaniem plików multimedialnych. Priorytetowo traktuj aktualizacje zabezpieczeń i minimalizuj uprawnienia użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS