Уразливість обходу автентифікації в RegistrationMagic для WordPress (CVE-2026-9242)
CVE-2026-9242: Уразливість у RegistrationMagic дозволяє зловмисникам обходити автентифікацію та отримувати доступ до облікових записів WordPress.
- CVSS
- 5.3 MEDIUM
- EPSS
- 14.77%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін RegistrationMagic для WordPress має уразливість обходу автентифікації через недостатню перевірку достовірності даних у версіях до 6.0.8.6 включно. Зловмисники можуть підробити IPN-запити PayPal, щоб отримати доступ до облікових записів користувачів, включно з адміністраторами.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам отримати права доступу будь-якого користувача WordPress, що ставить під загрозу безпеку сайту та конфіденційність даних. Власники інфраструктури ризикують компрометацією адміністративних облікових записів, що може призвести до несанкціонованих змін, витоку інформації або порушення роботи сервісів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна RegistrationMagic від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-дій плагіна, провести аудит логів платежів на предмет підозрілої активності та посилити моніторинг безпеки. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.