Вразливість підвищення привілеїв у плагіні UrbanGo Membership для WordPress

Вразливість UrbanGo Membership дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується оновити плагін та перевірити безпеку сайту.
CVE-2025-3278CVSS 9.8CMS

Вразливість підвищення привілеїв у плагіні UrbanGo Membership для WordPress

Вразливість UrbanGo Membership дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується оновити плагін та перевірити безпеку сайту.

CVSS
9.8 CRITICAL
EPSS
42.04%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін UrbanGo Membership для WordPress версії до 1.0.4 включно має критичну вразливість підвищення привілеїв. Зловмисники можуть створити обліковий запис з роллю адміністратора, використовуючи поле 'user_register_role' під час реєстрації.

Бізнес-вплив

Ця вразливість дозволяє неавторизованим користувачам отримати права адміністратора на сайті WordPress, що може призвести до повного контролю над ресурсом, зміни контенту, викрадення даних або впровадження шкідливого коду. Власники сайтів повинні розглянути ризики, пов’язані з компрометацією їхньої CMS, особливо якщо використовується цей плагін.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна UrbanGo Membership та встановити їх. Якщо оновлення недоступні, слід обмежити можливість самостійного призначення ролей при реєстрації, переглянути журнали реєстрацій на наявність підозрілих облікових записів з підвищеними правами та обмежити доступ до функцій плагіна. Загалом, слід регулярно моніторити безпеку CMS та застосовувати найкращі практики захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки