Уразливість Insecure Direct Object Reference у плагіні WCFM Membership для WordPress

Високорівнева уразливість у плагіні WCFM Membership дозволяє змінювати ролі користувачів без належної перевірки прав. Рекомендується оновлення та аудит доступу.
CVE-2026-3688CVSS 8.1CMS

Уразливість Insecure Direct Object Reference у плагіні WCFM Membership для WordPress

Високорівнева уразливість у плагіні WCFM Membership дозволяє змінювати ролі користувачів без належної перевірки прав. Рекомендується оновлення та аудит доступу.

CVSS
8.1 HIGH
EPSS
12.18%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WCFM Membership для WooCommerce Multivendor Marketplace у версіях до 2.11.10 включно має уразливість Insecure Direct Object Reference. Через відсутність перевірки прав користувача в AJAX дії 'wcfmvm_membership_change' зловмисники з рівнем доступу продавця можуть змінювати ролі інших користувачів.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з рівнем продавця змінювати ролі інших користувачів на 'wcfm_vendor', що може призвести до підвищення привілеїв і потенційного несанкціонованого доступу до функцій платформи. Це створює ризики для безпеки та цілісності інфраструктури WordPress-сайту, особливо в мультивендорних маркетплейсах.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WCFM Membership і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем продавця, провести аудит змін ролей користувачів, переглянути журнали безпеки на предмет підозрілої активності та впровадити додаткові заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки