Уразливість у плагіні MemberGlut для WordPress дозволяє неавторизованим користувачам отримати права адміністратора

Плагін MemberGlut до 1.1.5 дозволяє неавторизованим користувачам реєструватися з роллю адміністратора, що загрожує безпеці сайту WordPress.
CVE-2026-12394CVSS 9.8CMS

Уразливість у плагіні MemberGlut для WordPress дозволяє неавторизованим користувачам отримати права адміністратора

Плагін MemberGlut до 1.1.5 дозволяє неавторизованим користувачам реєструватися з роллю адміністратора, що загрожує безпеці сайту WordPress.

CVSS
9.8 CRITICAL
EPSS
-
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MemberGlut для WordPress версій до 1.1.5 не перевіряє роль, обрану під час реєстрації на фронтенді, що дозволяє зловмисникам створювати облікові записи з довільними ролями, включно з адміністратором. Це може призвести до повного компрометації сайту.

Бізнес-вплив

Якщо не усунути цю уразливість, зловмисники можуть отримати повний контроль над сайтом WordPress, що загрожує витоком даних, зміною контенту та порушенням роботи бізнес-процесів. Власники інфраструктури ризикують втратити довіру користувачів і зазнати фінансових збитків через зловмисні дії.

Рекомендовані дії адміністратора

Рекомендується оновити плагін MemberGlut до версії 1.1.5 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити можливість реєстрації нових користувачів або ретельно перевіряти ролі при реєстрації. Також варто переглянути журнали безпеки на предмет підозрілої активності та забезпечити регулярний моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки