Bezpečnost webu

MemberDash – neautentizované převzetí libovolného uživatelského účtu včetně administrátora

Závažnost

Kritická 🔴

Dotčený produkt

MemberDash ≤ 1.8.5

Datum zveřejnění

06/09/2026

CVE označení

CVE-2026-16310

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin MemberDash obsahuje kritickou zranitelnost typu Insecure Direct Object Reference (IDOR) v registračním procesu. Nepřihlášený útočník může pomocí uživatelem ovládaného parametru id zadat ID libovolného účtu a změnit jeho heslo, a to včetně administrátorských účtů. Oběť navíc podle popisu CVE nemusí obdržet žádné upozornění. Úspěšné zneužití tak může vést k úplnému převzetí WordPress webu. Zranitelnost má CVSS 9,8/10.

Pro CVE jsou nyní veřejně evidovány PoC exploity, přičemž dostupné threat-intelligence zdroje uvádějí několik veřejných PoC repozitářů. Aktivní zneužívání v reálném provozu zatím potvrzeno není.

Doporučujeme bezodkladně aktualizovat MemberDash na nejnovější dostupnou opravenou verzi. U webů, které provozovaly MemberDash ≤ 1.8.5, je vhodné prověřit nedávné změny hesel, přihlášení administrátorských účtů, nově vzniklé sessions a podezřelé registrační požadavky obsahující parametr id. Pokud aktualizace není dostupná nebo ji nelze provést okamžitě, je vhodné plugin dočasně deaktivovat a omezit veřejnou registraci.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?