Уразливість обходу автентифікації в RegistrationMagic для WordPress (CVE-2026-9242)

CVE-2026-9242: Уразливість у RegistrationMagic дозволяє зловмисникам обходити автентифікацію та отримувати доступ до облікових записів WordPress.
CVE-2026-9242CVSS 5.3Web

Уразливість обходу автентифікації в RegistrationMagic для WordPress (CVE-2026-9242)

CVE-2026-9242: Уразливість у RegistrationMagic дозволяє зловмисникам обходити автентифікацію та отримувати доступ до облікових записів WordPress.

CVSS
5.3 MEDIUM
EPSS
14.77%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін RegistrationMagic для WordPress має уразливість обходу автентифікації через недостатню перевірку достовірності даних у версіях до 6.0.8.6 включно. Зловмисники можуть підробити IPN-запити PayPal, щоб отримати доступ до облікових записів користувачів, включно з адміністраторами.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам отримати права доступу будь-якого користувача WordPress, що ставить під загрозу безпеку сайту та конфіденційність даних. Власники інфраструктури ризикують компрометацією адміністративних облікових записів, що може призвести до несанкціонованих змін, витоку інформації або порушення роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна RegistrationMagic від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-дій плагіна, провести аудит логів платежів на предмет підозрілої активності та посилити моніторинг безпеки. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки