Уразливість відсутності авторизації в плагіні User Registration & Membership для WordPress
Виявлено уразливість у плагіні User Registration & Membership для WordPress, що дозволяє обходити адміністративне затвердження нових користувачів.
- CVSS
- 5.3 MEDIUM
- EPSS
- 36.4%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін User Registration & Membership для WordPress має уразливість відсутності авторизації у версіях до 5.1.5 включно. Через неправильну перевірку параметра action=createuser зловмисники можуть обходити вимогу адміністративного затвердження при реєстрації нових користувачів.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим користувачам створювати облікові записи без підтвердження адміністратора, що може призвести до несанкціонованого доступу та потенційних порушень безпеки. Власники сайтів на WordPress повинні враховувати ризики несанкціонованої реєстрації та можливого подальшого зловживання обліковими записами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до функції реєстрації, переглянути журнали активності на предмет підозрілих реєстрацій та впровадити додаткові механізми перевірки користувачів.