Уразливість CSRF у плагіні RegistrationMagic для WordPress дозволяє підвищення привілеїв

Високорівнева уразливість CSRF у плагіні RegistrationMagic для WordPress дозволяє підвищення привілеїв до адміністратора через шкідливі cron-завдання.
CVE-2026-12158CVSS 8.8Web

Уразливість CSRF у плагіні RegistrationMagic для WordPress дозволяє підвищення привілеїв

Високорівнева уразливість CSRF у плагіні RegistrationMagic для WordPress дозволяє підвищення привілеїв до адміністратора через шкідливі cron-завдання.

CVSS
8.8 HIGH
EPSS
10.65%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін RegistrationMagic для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 6.0.9.1 включно через відсутність або некоректну перевірку nonce у функції process_request. Це дозволяє неавторизованим зловмисникам підвищити привілеї будь-якого користувача до адміністратора шляхом створення шкідливого завдання автоматизації, яке виконується через WordPress cron після обману адміністратора сайту.

Бізнес-вплив

Уразливість може призвести до повного контролю над сайтом WordPress, оскільки зловмисник отримує права адміністратора. Це створює значний ризик компрометації даних, зміни вмісту сайту або використання ресурсу для подальших атак. Для власників інфраструктури важливо швидко ідентифікувати та усунути цю загрозу, щоб запобігти потенційним збиткам і втраті довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна RegistrationMagic і встановити останню версію, якщо вона доступна. Якщо оновлення відсутні, слід обмежити доступ до функцій автоматизації, ретельно перевірити журнали активності на ознаки зловмисних дій і інформувати адміністраторів про небезпеку кліків на підозрілі посилання. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки