Вразливість у плагіні User Registration & Membership для WordPress дозволяє автентифікуватися як будь-який користувач

Критична вразливість у плагіні User Registration & Membership дозволяє автентифікуватися як будь-який користувач. Рекомендується оновити плагін до останньої версії.
CVE-2025-2594CVSS 8.1CMS

Вразливість у плагіні User Registration & Membership для WordPress дозволяє автентифікуватися як будь-який користувач

Критична вразливість у плагіні User Registration & Membership дозволяє автентифікуватися як будь-який користувач. Рекомендується оновити плагін до останньої версії.

CVSS
8.1 HIGH
EPSS
94.75%
Активно використовується
немає в KEV
Продукт
user registration \& membership

Що відомо

У плагіні User Registration & Membership для WordPress версій до 4.1.3 при увімкненому Membership Addon недостатньо перевіряються дані в AJAX-запитах, що дозволяє зловмисникам автентифікуватися під будь-яким користувачем, включно з адміністраторами, використовуючи лише ID цільового акаунта.

Бізнес-вплив

Ця вразливість може призвести до повного компрометації сайту, оскільки зловмисник отримує права будь-якого користувача, включно з адміністраторами. Це створює ризик несанкціонованого доступу до конфіденційної інформації, зміни контенту та порушення роботи вебресурсу. Власники сайтів на WordPress, які використовують цей плагін, повинні розглядати цю загрозу як критичну.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна User Registration & Membership від wpeverest і встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до AJAX-дій плагіна, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення Membership Addon до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки