Вразливість у плагіні User Registration & Membership для WordPress дозволяє неавторизованим користувачам отримати роль адміністратора

Плагін User Registration & Membership для WordPress до 5.2.3 має критичну вразливість, що дозволяє неавторизованим користувачам отримати роль адміністратора. Рекомендується оновлення.
CVE-2026-11961CVSS 8.1CMS

Вразливість у плагіні User Registration & Membership для WordPress дозволяє неавторизованим користувачам отримати роль адміністратора

Плагін User Registration & Membership для WordPress до 5.2.3 має критичну вразливість, що дозволяє неавторизованим користувачам отримати роль адміністратора. Рекомендується оновлення.

CVSS
8.1 HIGH
EPSS
16.09%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін User Registration & Membership для WordPress версій до 5.2.3 не перевіряє, чи відповідає рівень членства, обраний під час публічної реєстрації, дозволеним рівням. Це дозволяє неавторизованим користувачам реєструватися з довільним рівнем членства та отримувати відповідну роль, включно з роллю адміністратора, якщо такий рівень існує.

Бізнес-вплив

Ця вразливість створює серйозний ризик для безпеки вебсайтів на базі WordPress, оскільки зловмисники можуть отримати права адміністратора без автентифікації. Це може призвести до повного контролю над сайтом, витоку даних, зміни контенту або впровадження шкідливого коду. Власники сайтів повинні розглянути цю загрозу як критичну і вжити заходів для її усунення.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно оновити плагін User Registration & Membership до версії 5.2.3 або новішої, якщо це можливо. Якщо оновлення недоступне, слід обмежити публічну реєстрацію або тимчасово вимкнути плагін. Також варто перевірити журнали доступу на наявність підозрілої активності та переглянути ролі користувачів для виявлення несанкціонованих змін.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки