Уразливість підвищення привілеїв у плагіні Simple User Registration для WordPress

Виявлено уразливість підвищення привілеїв у плагіні Simple User Registration для WordPress версій до 6.7. Рекомендується оновлення та перевірка безпеки.
CVE-2026-0844CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні Simple User Registration для WordPress

Виявлено уразливість підвищення привілеїв у плагіні Simple User Registration для WordPress версій до 6.7. Рекомендується оновлення та перевірка безпеки.

CVSS
8.8 HIGH
EPSS
21.33%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simple User Registration для WordPress версій до 6.7 включно має уразливість підвищення привілеїв через недостатні обмеження функції 'profile_save_field'. Аутентифіковані користувачі з мінімальними правами можуть змінити свою роль, передаючи параметр 'wp_capabilities' під час оновлення профілю.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з базовими обліковими записами, наприклад, підписниками, підвищувати свої права доступу, що може призвести до несанкціонованого доступу до адміністративних функцій сайту. Власники вебінфраструктури ризикують компрометацією системи та порушенням цілісності даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Simple User Registration від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з мінімальними правами, переглянути журнали активності на предмет підозрілих змін ролей та мінімізувати експозицію плагіна на публічних ресурсах.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки