Уразливість відсутності авторизації в плагіні User Registration & Membership для WordPress

Виявлено уразливість у плагіні User Registration & Membership для WordPress, що дозволяє обходити адміністративне затвердження нових користувачів.
CVE-2026-6145CVSS 5.3Web

Уразливість відсутності авторизації в плагіні User Registration & Membership для WordPress

Виявлено уразливість у плагіні User Registration & Membership для WordPress, що дозволяє обходити адміністративне затвердження нових користувачів.

CVSS
5.3 MEDIUM
EPSS
36.4%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін User Registration & Membership для WordPress має уразливість відсутності авторизації у версіях до 5.1.5 включно. Через неправильну перевірку параметра action=createuser зловмисники можуть обходити вимогу адміністративного затвердження при реєстрації нових користувачів.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам створювати облікові записи без підтвердження адміністратора, що може призвести до несанкціонованого доступу та потенційних порушень безпеки. Власники сайтів на WordPress повинні враховувати ризики несанкціонованої реєстрації та можливого подальшого зловживання обліковими записами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до функції реєстрації, переглянути журнали активності на предмет підозрілих реєстрацій та впровадити додаткові механізми перевірки користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки