Уразливість у плагіні Pie Register для WordPress дозволяє передбачити токени верифікації акаунтів

Плагін Pie Register до 3.8.4.10 має уразливість, що дозволяє передбачити токени верифікації акаунтів і активувати їх без доступу до пошти.
CVE-2026-10530CVSS 5.3CMS

Уразливість у плагіні Pie Register для WordPress дозволяє передбачити токени верифікації акаунтів

Плагін Pie Register до 3.8.4.10 має уразливість, що дозволяє передбачити токени верифікації акаунтів і активувати їх без доступу до пошти.

CVSS
5.3 MEDIUM
EPSS
10.58%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Pie Register для WordPress версій до 3.8.4.10 використовує недостатньо випадкові значення при генерації токенів підтвердження акаунтів. Це дозволяє неавторизованим зловмисникам передбачити дійсний токен та активувати акаунт без доступу до пов’язаної електронної пошти.

Бізнес-вплив

Уразливість може призвести до несанкціонованої активації акаунтів, що створює ризик обходу механізмів підтвердження користувачів. Це може вплинути на безпеку користувацьких даних і довіру до системи, особливо в організаціях, які покладаються на підтвердження електронної пошти для верифікації користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін Pie Register до останньої версії, що містить виправлення. Якщо оновлення наразі недоступне, слід обмежити доступ до функцій реєстрації, перевірити журнали на підозрілі активності та посилити моніторинг. Рекомендується також переглянути політику верифікації користувачів та застосувати додаткові заходи безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки