Уразливість IDOR у плагіні User Registration & Membership для WordPress

Уразливість IDOR у плагіні User Registration & Membership для WordPress дозволяє видаляти облікові записи користувачів. Рекомендується оновлення та перевірка безпеки.
CVE-2026-2356CVSS 5.3Web

Уразливість IDOR у плагіні User Registration & Membership для WordPress

Уразливість IDOR у плагіні User Registration & Membership для WordPress дозволяє видаляти облікові записи користувачів. Рекомендується оновлення та перевірка безпеки.

CVSS
5.3 MEDIUM
EPSS
8.58%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін User Registration & Membership для WordPress має уразливість Insecure Direct Object Reference (IDOR) у функції 'register_member', що дозволяє неавторизованим зловмисникам видаляти облікові записи користувачів, які щойно зареєструвалися на сайті. Уразливість присутня у всіх версіях до 5.1.2 включно.

Бізнес-вплив

Ця уразливість може призвести до видалення нових користувацьких облікових записів без авторизації, що впливає на цілісність даних користувачів і довіру до платформи. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити користувачів і мати проблеми з управлінням доступом.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції 'register_member', переглянути журнали на предмет підозрілої активності та мінімізувати експозицію плагіна. Також варто розглянути тимчасове відключення плагіна до виправлення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки