Вразливість CSRF у плагіні User Registration & Membership для WordPress

Вразливість CSRF у плагіні User Registration & Membership для WordPress дозволяє видаляти користувачів через підроблені запити. Рекомендується оновлення та перевірка безпеки.
CVE-2025-3284CVSS 4.3CMS

Вразливість CSRF у плагіні User Registration & Membership для WordPress

Вразливість CSRF у плагіні User Registration & Membership для WordPress дозволяє видаляти користувачів через підроблені запити. Рекомендується оновлення та перевірка безпеки.

CVSS
4.3 MEDIUM
EPSS
4.35%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін User Registration & Membership для WordPress має вразливість Cross-Site Request Forgery (CSRF) у функції видалення облікових записів, що дозволяє неавторизованим зловмисникам примусово видаляти користувачів, включно з адміністраторами, через підроблені запити.

Бізнес-вплив

Ця вразливість може призвести до втрати облікових записів користувачів, включно з адміністраторами, що порушує цілісність та доступність системи. Для власників сайтів на WordPress це означає ризик несанкціонованого видалення користувачів і потенційні перебої в роботі сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій, перевірити журнали безпеки на підозрілі дії та підвищити обізнаність адміністраторів щодо небезпеки кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки