Уразливість у плагіні Reales WP STPT для WordPress дозволяє неавторизовану реєстрацію користувачів

Плагін Reales WP STPT для WordPress має уразливість, що дозволяє створювати облікові записи без авторизації. Рекомендується оновлення та моніторинг безпеки.
CVE-2025-3609CVSS 5.3CMS

Уразливість у плагіні Reales WP STPT для WordPress дозволяє неавторизовану реєстрацію користувачів

Плагін Reales WP STPT для WordPress має уразливість, що дозволяє створювати облікові записи без авторизації. Рекомендується оновлення та моніторинг безпеки.

CVSS
5.3 MEDIUM
EPSS
17.03%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Reales WP STPT для WordPress у версіях до 2.1.2 включно має уразливість, що дозволяє неавторизованим користувачам створювати нові облікові записи через AJAX-дію 'reales_user_signup_form', яка не перевіряє, чи увімкнена реєстрація користувачів. Це може бути використано для подальшого підвищення привілеїв.

Бізнес-вплив

Для власників сайтів на WordPress з плагіном Reales WP STPT існує ризик несанкціонованого створення облікових записів, що може призвести до компрометації системи, особливо у поєднанні з іншими вразливостями. Це ставить під загрозу безпеку контенту та користувацьких даних, а також може вплинути на репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Reales WP STPT та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити можливість реєстрації нових користувачів, переглянути журнали безпеки на предмет підозрілої активності та посилити моніторинг системи. Важливо також оцінити ризики та пріоритезувати заходи безпеки відповідно до бізнес-потреб.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки