Уразливість обходу реєстрації в плагіні Omnishop для WordPress (CVE-2025-6215)
Omnishop для WordPress дозволяє неавторизованим користувачам створювати акаунти через відкритий endpoint. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 18.17%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Omnishop для WordPress версій до 1.0.9 включно має уразливість, що дозволяє неавторизованим користувачам створювати облікові записи через відкритий endpoint /users/register. Ця вразливість ігнорує налаштування сайту щодо реєстрації користувачів та відсутність перевірок CAPTCHA або nonce.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим плагіном Omnishop це означає ризик несанкціонованого створення облікових записів клієнтів, навіть якщо реєстрація користувачів має бути закрита. Це може призвести до зловживань, спаму або порушення політик доступу на сайті.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Omnishop від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ до endpoint /users/register, перегляньте журнали реєстрацій на предмет підозрілої активності та розгляньте тимчасове відключення плагіна. Важливо також оцінити політику реєстрації користувачів і впровадити додаткові механізми захисту, такі як CAPTCHA.