Уразливість обходу реєстрації в плагіні Omnishop для WordPress (CVE-2025-6215)

Omnishop для WordPress дозволяє неавторизованим користувачам створювати акаунти через відкритий endpoint. Рекомендується оновлення та обмеження доступу.
CVE-2025-6215CVSS 5.3CMS

Уразливість обходу реєстрації в плагіні Omnishop для WordPress (CVE-2025-6215)

Omnishop для WordPress дозволяє неавторизованим користувачам створювати акаунти через відкритий endpoint. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
18.17%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Omnishop для WordPress версій до 1.0.9 включно має уразливість, що дозволяє неавторизованим користувачам створювати облікові записи через відкритий endpoint /users/register. Ця вразливість ігнорує налаштування сайту щодо реєстрації користувачів та відсутність перевірок CAPTCHA або nonce.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном Omnishop це означає ризик несанкціонованого створення облікових записів клієнтів, навіть якщо реєстрація користувачів має бути закрита. Це може призвести до зловживань, спаму або порушення політик доступу на сайті.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Omnishop від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ до endpoint /users/register, перегляньте журнали реєстрацій на предмет підозрілої активності та розгляньте тимчасове відключення плагіна. Важливо також оцінити політику реєстрації користувачів і впровадити додаткові механізми захисту, такі як CAPTCHA.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки