Уразливість Insecure Direct Object Reference у плагіні User Registration & Membership для WordPress

Виявлено уразливість CVE-2026-7651 у плагіні User Registration & Membership для WordPress, що дозволяє видаляти медіафайли інших користувачів без перевірки прав.
CVE-2026-7651CVSS 5.3Web

Уразливість Insecure Direct Object Reference у плагіні User Registration & Membership для WordPress

Виявлено уразливість CVE-2026-7651 у плагіні User Registration & Membership для WordPress, що дозволяє видаляти медіафайли інших користувачів без перевірки прав.

CVSS
5.3 MEDIUM
EPSS
27.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін User Registration & Membership для WordPress версій до 5.1.5 містить уразливість Insecure Direct Object Reference, що дозволяє автентифікованим користувачам з рівнем підписника та вище видаляти медіафайли інших користувачів без перевірки прав власності.

Бізнес-вплив

Ця уразливість може призвести до втрати важливих медіафайлів, включно з файлами адміністраторів, що негативно впливає на цілісність контенту та може порушити роботу вебсайту. Власники інфраструктури ризикують зіткнутися з витратами на відновлення даних та репутаційними втратами через можливі зловмисні дії користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу до непотрібних користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки