Уразливість у плагіні User Registration & Membership для WordPress дозволяє змінювати паролі інших користувачів

Уразливість CVE-2025-3292 дозволяє змінювати паролі користувачів у плагіні User Registration & Membership для WordPress. Рекомендується оновлення та перевірка безпеки.
CVE-2025-3292CVSS 4.3Web

Уразливість у плагіні User Registration & Membership для WordPress дозволяє змінювати паролі інших користувачів

Уразливість CVE-2025-3292 дозволяє змінювати паролі користувачів у плагіні User Registration & Membership для WordPress. Рекомендується оновлення та перевірка безпеки.

CVSS
4.3 MEDIUM
EPSS
21.56%
Активно використовується
немає в KEV
Продукт
user registration \& membership

Що відомо

Плагін User Registration & Membership для WordPress має уразливість Insecure Direct Object Reference, що дозволяє неавторизованим зловмисникам змінювати паролі інших користувачів за наявності їх ID та електронної пошти. Проблема присутня у версіях до 4.1.3 включно через відсутність перевірки ключа 'user_id'.

Бізнес-вплив

Ця уразливість може призвести до компрометації облікових записів користувачів, що ставить під загрозу безпеку вебсайту та даних користувачів. Для власників інфраструктури це означає потенційні втрати довіри клієнтів та необхідність реагування на інциденти безпеки. ІТ-операторам слід оцінити ризики та пріоритетність оновлення плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна User Registration & Membership від розробника wpeverest та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій редагування профілів, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервісу. Важливо також інформувати користувачів про можливі ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки