Уразливість у плагіні CRM Memberships для WordPress дозволяє неавторизоване створення тегів членства

Плагін CRM Memberships для WordPress дозволяє неавторизоване створення тегів членства через відсутність перевірки прав. Рекомендується оновлення та обмеження доступу.
CVE-2025-13312CVSS 5.3Web

Уразливість у плагіні CRM Memberships для WordPress дозволяє неавторизоване створення тегів членства

Плагін CRM Memberships для WordPress дозволяє неавторизоване створення тегів членства через відсутність перевірки прав. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
15.37%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін CRM Memberships для WordPress має уразливість через відсутність перевірки прав у функції 'ntzcrm_add_new_tag' у версіях до 2.5 включно. Це дозволяє неавторизованим користувачам створювати довільні теги членства та змінювати конфігурацію CRM, що має бути доступно лише адміністраторам.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у системі управління членством, що впливає на цілісність даних і безпеку CRM. Це створює ризик для організацій, які використовують цей плагін, оскільки зловмисники можуть отримати контроль над тегами членства та конфігурацією, що може вплинути на бізнес-процеси.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна CRM Memberships від розробника та негайно застосувати їх. Якщо оновлення недоступні, обмежте доступ до функцій плагіна, перегляньте журнали активності на предмет підозрілих дій і зменшіть експозицію плагіна в мережі. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки