Уразливість відсутності авторизації в плагіні RegistrationMagic для WordPress

Уразливість у плагіні RegistrationMagic для WordPress дозволяє неавторизованим змінювати налаштування безпеки. Рекомендується оновлення та аудит безпеки.
CVE-2026-1054CVSS 5.3Web

Уразливість відсутності авторизації в плагіні RegistrationMagic для WordPress

Уразливість у плагіні RegistrationMagic для WordPress дозволяє неавторизованим змінювати налаштування безпеки. Рекомендується оновлення та аудит безпеки.

CVSS
5.3 MEDIUM
EPSS
14.15%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін RegistrationMagic для WordPress версій до 6.0.7.4 включно має уразливість відсутності перевірки авторизації через відсутність nonce та перевірки прав у обробнику AJAX rm_set_otp. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, включно з ключами reCAPTCHA, параметрами безпеки та назвами меню на фронтенді.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін критичних налаштувань безпеки плагіна, що підвищує ризик компрометації вебсайту. Зловмисники можуть обійти захист reCAPTCHA або змінити інші параметри, що впливають на безпеку та функціональність сайту. Це створює потенційні загрози для цілісності та доступності вебресурсу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна RegistrationMagic від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-обробника rm_set_otp, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію плагіна. Важливо також провести аудит налаштувань безпеки сайту та посилити контроль доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки