Plugin MemberDash obsahuje kritickou zranitelnost typu Insecure Direct Object Reference (IDOR) v registračním procesu. Nepřihlášený útočník může pomocí uživatelem ovládaného parametru id zadat ID libovolného účtu a změnit jeho heslo, a to včetně administrátorských účtů. Oběť navíc podle popisu CVE nemusí obdržet žádné upozornění. Úspěšné zneužití tak může vést k úplnému převzetí WordPress webu. Zranitelnost má CVSS 9,8/10.
Pro CVE jsou nyní veřejně evidovány PoC exploity, přičemž dostupné threat-intelligence zdroje uvádějí několik veřejných PoC repozitářů. Aktivní zneužívání v reálném provozu zatím potvrzeno není.
Doporučujeme bezodkladně aktualizovat MemberDash na nejnovější dostupnou opravenou verzi. U webů, které provozovaly MemberDash ≤ 1.8.5, je vhodné prověřit nedávné změny hesel, přihlášení administrátorských účtů, nově vzniklé sessions a podezřelé registrační požadavky obsahující parametr id. Pokud aktualizace není dostupná nebo ji nelze provést okamžitě, je vhodné plugin dočasně deaktivovat a omezit veřejnou registraci.
