Уразливість у плагіні Paid Membership для WordPress дозволяє підвищити роль користувача

Уразливість у плагіні Paid Membership WordPress дозволяє неавторизованим користувачам отримати підвищені ролі. Рекомендується оновлення та контроль доступу.
CVE-2026-12497CVSS 7.5CMS

Уразливість у плагіні Paid Membership для WordPress дозволяє підвищити роль користувача

Уразливість у плагіні Paid Membership WordPress дозволяє неавторизованим користувачам отримати підвищені ролі. Рекомендується оновлення та контроль доступу.

CVSS
7.5 HIGH
EPSS
14.19%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Paid Membership для WordPress версій до 4.16.18 має уразливість, через яку роль, призначена користувачу під час реєстрації, може бути підвищена вище за дозволену. Це пов’язано з неконсистентним застосуванням обмежень ролей і відсутністю nonce у публічному обробнику реєстрації.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам реєструватися з підвищеними ролями, наприклад, редактора або автора, що може призвести до несанкціонованого доступу до адміністративних функцій сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією контролю доступу та потенційними змінами контенту або налаштувань.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Paid Membership і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити публічний доступ до реєстраційної форми, переглянути журнали реєстрацій на предмет підозрілих дій і застосувати додаткові механізми контролю ролей. Важливо також регулярно моніторити безпеку сайту та планувати пріоритетне оновлення вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки