Уразливість у плагіні User Registration & Membership для WordPress дозволяє несанкціоновану зміну правил доступу

Уразливість у плагіні WordPress дозволяє змінювати правила доступу до контенту, що може призвести до витоку даних або блокування користувачів.
CVE-2026-4056CVSS 5.4Web

Уразливість у плагіні User Registration & Membership для WordPress дозволяє несанкціоновану зміну правил доступу

Уразливість у плагіні WordPress дозволяє змінювати правила доступу до контенту, що може призвести до витоку даних або блокування користувачів.

CVSS
5.4 MEDIUM
EPSS
8.04%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін User Registration & Membership для WordPress версій 5.0.1–5.1.4 має уразливість через відсутність належної перевірки прав доступу на REST API для правил доступу до контенту. Атакуючі з рівнем Contributor і вище можуть змінювати правила обмеження контенту, що може призвести до розкриття захищеного контенту або блокування легітимних користувачів.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам з обмеженим доступом змінювати правила доступу до контенту сайту, що ставить під загрозу конфіденційність та цілісність інформації. Власники сайтів можуть зіткнутися з витоком даних або порушенням роботи сервісів через неправомірний доступ або блокування користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, ретельно перевірити логи на підозрілі дії та мінімізувати експозицію REST API. Пріоритетно оцінити ризики та впровадити додаткові заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки