Вразливість у плагіні User Registration & Membership для WordPress дозволяє автентифікуватися як будь-який користувач
Критична вразливість у плагіні User Registration & Membership дозволяє автентифікуватися як будь-який користувач. Рекомендується оновити плагін до останньої версії.
- CVSS
- 8.1 HIGH
- EPSS
- 94.75%
- Активно використовується
- немає в KEV
- Продукт
- user registration \& membership
Що відомо
У плагіні User Registration & Membership для WordPress версій до 4.1.3 при увімкненому Membership Addon недостатньо перевіряються дані в AJAX-запитах, що дозволяє зловмисникам автентифікуватися під будь-яким користувачем, включно з адміністраторами, використовуючи лише ID цільового акаунта.
Бізнес-вплив
Ця вразливість може призвести до повного компрометації сайту, оскільки зловмисник отримує права будь-якого користувача, включно з адміністраторами. Це створює ризик несанкціонованого доступу до конфіденційної інформації, зміни контенту та порушення роботи вебресурсу. Власники сайтів на WordPress, які використовують цей плагін, повинні розглядати цю загрозу як критичну.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна User Registration & Membership від wpeverest і встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до AJAX-дій плагіна, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення Membership Addon до усунення вразливості.