Уразливість у плагіні User Registration & Membership для WordPress дозволяє видаляти акаунти без автентифікації

Плагін User Registration & Membership для WordPress до 5.2.3 дозволяє неавторизованим користувачам видаляти акаунти. Оновіть плагін для захисту сайту.
CVE-2026-11966CVSS 5.3CMS

Уразливість у плагіні User Registration & Membership для WordPress дозволяє видаляти акаунти без автентифікації

Плагін User Registration & Membership для WordPress до 5.2.3 дозволяє неавторизованим користувачам видаляти акаунти. Оновіть плагін для захисту сайту.

CVSS
5.3 MEDIUM
EPSS
9.91%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін User Registration & Membership для WordPress версій до 5.2.3 не перевіряє права доступу для неавторизованих викликів під час обробки дій оплати членства, що дозволяє зловмисникам видаляти недавно зареєстровані акаунти з очікуванням оплати.

Бізнес-вплив

Ця уразливість може призвести до втрати користувацьких акаунтів, що впливає на довіру клієнтів та стабільність бізнес-процесів, пов’язаних з реєстрацією та оплатою. ІТ-оператори повинні враховувати ризик несанкціонованого видалення акаунтів, що може порушити роботу сайту та призвести до негативних наслідків для користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін User Registration & Membership до останньої версії, що містить виправлення. Якщо оновлення неможливе, слід обмежити доступ до функцій оплати, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки. Важливо також перевірити права доступу та налаштування плагіна для запобігання неавторизованим діям.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки