Plugin User Registration & Membership obsahuje kritickou chybu typu Improper Privilege Management. Při registraci člena plugin přijímá uživatelem dodanou hodnotu role, aniž by ji na serveru dostatečně omezil na bezpečný seznam. Neautentizovaný útočník tak může při registraci vytvořit nový účet rovnou s rolí Administrator a převzít celý WordPress web. Wordfence hodnotí zranitelnost CVSS 9,8/10 – Critical.
Důvodem k aktuálnímu upozornění je reálná exploitační aktivita: Wordfence na záznamu nyní uvádí zablokované pokusy o zneužití během posledních 24 hodin. Nejde tedy jen o historické CVE.
Oprava je dostupná od User Registration & Membership 5.1.3. Doporučení je okamžitě aktualizovat minimálně na 5.1.3, ideálně na nejnovější dostupnou verzi. U webů, které běžely na ≤ 5.1.2, doporučuji zkontrolovat nové administrátorské účty, podezřelé registrace, změny uživatelských rolí a neobvyklá přihlášení.
