Уразливість у плагіні User Registration & Membership для WordPress дозволяє змінювати паролі інших користувачів
Уразливість CVE-2025-3292 дозволяє змінювати паролі користувачів у плагіні User Registration & Membership для WordPress. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 21.56%
- Активно використовується
- немає в KEV
- Продукт
- user registration \& membership
Що відомо
Плагін User Registration & Membership для WordPress має уразливість Insecure Direct Object Reference, що дозволяє неавторизованим зловмисникам змінювати паролі інших користувачів за наявності їх ID та електронної пошти. Проблема присутня у версіях до 4.1.3 включно через відсутність перевірки ключа 'user_id'.
Бізнес-вплив
Ця уразливість може призвести до компрометації облікових записів користувачів, що ставить під загрозу безпеку вебсайту та даних користувачів. Для власників інфраструктури це означає потенційні втрати довіри клієнтів та необхідність реагування на інциденти безпеки. ІТ-операторам слід оцінити ризики та пріоритетність оновлення плагіна.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна User Registration & Membership від розробника wpeverest та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій редагування профілів, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервісу. Важливо також інформувати користувачів про можливі ризики.