Уразливість обходу безпеки в плагіні UserPro для WordPress (CVE-2024-0701)
Уразливість обходу безпеки в плагіні UserPro для WordPress дозволяє неавторизовану реєстрацію. Рекомендовано оновлення та перевірку безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 44.24%
- Активно використовується
- немає в KEV
- Продукт
- userpro
Що відомо
Плагін UserPro для WordPress містить уразливість обходу функції безпеки у всіх версіях до 5.1.6 включно. Через використання обмежень на стороні клієнта для функції "Відключена реєстрація" зловмисники можуть створити обліковий запис, навіть якщо адміністратор вимкнув реєстрацію.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим користувачам реєструвати облікові записи, що може призвести до несанкціонованого доступу або зловживання ресурсами сайту. Для власників сайтів на WordPress із плагіном UserPro це створює ризик порушення політик безпеки та потенційних атак через фальшиві облікові записи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна UserPro від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції реєстрації користувачів іншим способом, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати заходи з безпеки для захисту сайту.