Bezpečnost webu

User Registration & Membership – neautentizované vytvoření administrátorského účtu, aktuálně aktivně zneužívané

Závažnost

Kritická 🔴

Dotčený produkt

User Registration & Membership ≤ 5.1.2

Datum zveřejnění

02/03/2026

CVE označení

CVE-2026-1492

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin User Registration & Membership obsahuje kritickou chybu typu Improper Privilege Management. Při registraci člena plugin přijímá uživatelem dodanou hodnotu role, aniž by ji na serveru dostatečně omezil na bezpečný seznam. Neautentizovaný útočník tak může při registraci vytvořit nový účet rovnou s rolí Administrator a převzít celý WordPress web. Wordfence hodnotí zranitelnost CVSS 9,8/10 – Critical.

Důvodem k aktuálnímu upozornění je reálná exploitační aktivita: Wordfence na záznamu nyní uvádí zablokované pokusy o zneužití během posledních 24 hodin. Nejde tedy jen o historické CVE.

Oprava je dostupná od User Registration & Membership 5.1.3. Doporučení je okamžitě aktualizovat minimálně na 5.1.3, ideálně na nejnovější dostupnou verzi. U webů, které běžely na ≤ 5.1.2, doporučuji zkontrolovat nové administrátorské účty, podezřelé registrace, změny uživatelských rolí a neobvyklá přihlášení.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?