Уразливість у плагіні User Registration & Membership для WordPress дозволяє змінювати ролі користувачів

Високорівнева уразливість у плагіні User Registration & Membership для WordPress дозволяє змінювати ролі користувачів без належної авторизації.
CVE-2026-11963CVSS 8.1CMS

Уразливість у плагіні User Registration & Membership для WordPress дозволяє змінювати ролі користувачів

Високорівнева уразливість у плагіні User Registration & Membership для WordPress дозволяє змінювати ролі користувачів без належної авторизації.

CVSS
8.1 HIGH
EPSS
10.18%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін User Registration & Membership для WordPress версій до 5.2.2 не перевіряє авторизацію при дії оновлення членства, що дозволяє будь-якому автентифікованому користувачу змінювати ролі та рівні членства інших користувачів.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого підвищення прав користувачів, що ставить під загрозу цілісність і безпеку сайту на WordPress. Зловмисники можуть отримати розширені права, що дозволить їм змінювати контент, налаштування або отримувати доступ до конфіденційної інформації.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін User Registration & Membership до версії 5.2.2 або новішої, перевірити журнали доступу на наявність підозрілої активності, обмежити права користувачів до мінімально необхідних та регулярно переглядати політики доступу для запобігання подібним інцидентам.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки