Уразливість у плагіні User Registration & Membership для WordPress дозволяє активувати платну підписку без оплати

Плагін WordPress User Registration & Membership до 5.2.0 дозволяє активувати платну підписку без оплати, що створює ризики для власників сайтів.
CVE-2026-11965CVSS 6.5CMS

Уразливість у плагіні User Registration & Membership для WordPress дозволяє активувати платну підписку без оплати

Плагін WordPress User Registration & Membership до 5.2.0 дозволяє активувати платну підписку без оплати, що створює ризики для власників сайтів.

CVSS
6.5 MEDIUM
EPSS
6.05%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін User Registration & Membership для WordPress версії до 5.2.0 не перевіряє завершення оплати перед активацією платної підписки. Це дозволяє неавторизованим користувачам, які зареєструвалися через відкриту форму, отримати активну підписку на будь-який платний план без оплати та доступ до захищеного контенту.

Бізнес-вплив

Ця уразливість може призвести до фінансових втрат через безкоштовний доступ до платного контенту, а також підриву довіри користувачів і порушення бізнес-моделі, що базується на підписках. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити доходи та зіткнутися з репутаційними проблемами.

Рекомендовані дії адміністратора

Рекомендується оновити плагін User Registration & Membership до версії 5.2.0 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити відкриту реєстрацію, перевірити журнали доступу на підозрілі активності та розглянути тимчасові заходи для контролю активації підписок. Важливо також регулярно перевіряти оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки