Уразливість Insecure Direct Object Reference у плагіні User Registration & Membership для WordPress
Виявлено уразливість CVE-2026-7651 у плагіні User Registration & Membership для WordPress, що дозволяє видаляти медіафайли інших користувачів без перевірки прав.
- CVSS
- 5.3 MEDIUM
- EPSS
- 27.55%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін User Registration & Membership для WordPress версій до 5.1.5 містить уразливість Insecure Direct Object Reference, що дозволяє автентифікованим користувачам з рівнем підписника та вище видаляти медіафайли інших користувачів без перевірки прав власності.
Бізнес-вплив
Ця уразливість може призвести до втрати важливих медіафайлів, включно з файлами адміністраторів, що негативно впливає на цілісність контенту та може порушити роботу вебсайту. Власники інфраструктури ризикують зіткнутися з витратами на відновлення даних та репутаційними втратами через можливі зловмисні дії користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу до непотрібних користувачів.