Вразливість підвищення привілеїв у плагіні User Registration & Membership для WordPress

Вразливість у плагіні User Registration & Membership дозволяє неавторизованим користувачам отримати права адміністратора. Оновіть плагін для захисту сайту.
CVE-2025-2563CVSS 8.1CMS

Вразливість підвищення привілеїв у плагіні User Registration & Membership для WordPress

Вразливість у плагіні User Registration & Membership дозволяє неавторизованим користувачам отримати права адміністратора. Оновіть плагін для захисту сайту.

CVSS
8.1 HIGH
EPSS
98.7%
Активно використовується
немає в KEV
Продукт
user registration \& membership

Що відомо

У плагіні User Registration & Membership для WordPress версій до 4.1.2 існує вразливість, що дозволяє неавторизованим користувачам встановлювати роль адміністратора при увімкненому Membership Addon. Це призводить до підвищення привілеїв і потенційного повного контролю над сайтом.

Бізнес-вплив

Ця вразливість становить серйозну загрозу для безпеки вебсайтів на базі WordPress, оскільки зловмисники можуть отримати права адміністратора без автентифікації. Це може призвести до компрометації даних, порушення роботи сайту та втрати довіри користувачів. Власникам інфраструктури слід розглянути ризики та пріоритезувати оновлення плагіна.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін User Registration & Membership до версії 4.1.2 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до функцій реєстрації, перевірити журнали на ознаки зловживань та мінімізувати експозицію сайту. Важливо також регулярно моніторити безпекові оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки