Уразливість у плагіні User Registration & Membership для WordPress дозволяє змінювати тип членства користувачів
Плагін User Registration & Membership для WordPress має уразливість, що дозволяє змінювати тип членства користувачів без авторизації. Рекомендується оновлення та аудит безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 18.33%
- Активно використовується
- немає в KEV
- Продукт
- user registration \& membership
Що відомо
Плагін User Registration & Membership для WordPress має уразливість Insecure Direct Object Reference у версіях до 4.1.3 включно. Це дозволяє неавторизованим зловмисникам змінювати тип членства будь-якого користувача, використовуючи відсутність перевірки параметра 'membership_id'.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованої зміни рівня доступу користувачів, що створює ризики для безпеки вебсайту та його даних. Адміністратори можуть зіткнутися з порушенням політик доступу та потенційними зловживаннями функціоналом членства. Важливо вчасно виявляти та усувати такі проблеми, щоб зберегти цілісність системи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій реєстрації та членства, провести аудит логів на предмет підозрілої активності та посилити контроль за змінами користувацьких прав. Пріоритетно слід зменшити експозицію вразливого функціоналу до моменту усунення проблеми.