Уразливість у плагіні User Registration & Membership для WordPress дозволяє видаляти акаунти без автентифікації
Плагін User Registration & Membership для WordPress до 5.2.3 дозволяє неавторизованим користувачам видаляти акаунти. Оновіть плагін для захисту сайту.
- CVSS
- 5.3 MEDIUM
- EPSS
- 9.91%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін User Registration & Membership для WordPress версій до 5.2.3 не перевіряє права доступу для неавторизованих викликів під час обробки дій оплати членства, що дозволяє зловмисникам видаляти недавно зареєстровані акаунти з очікуванням оплати.
Бізнес-вплив
Ця уразливість може призвести до втрати користувацьких акаунтів, що впливає на довіру клієнтів та стабільність бізнес-процесів, пов’язаних з реєстрацією та оплатою. ІТ-оператори повинні враховувати ризик несанкціонованого видалення акаунтів, що може порушити роботу сайту та призвести до негативних наслідків для користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін User Registration & Membership до останньої версії, що містить виправлення. Якщо оновлення неможливе, слід обмежити доступ до функцій оплати, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки. Важливо також перевірити права доступу та налаштування плагіна для запобігання неавторизованим діям.