Bezpečnost webu

User Registration & Membership – neautentizované vytvoření administrátorského účtu, aktuálně aktivně zneužívané

Závažnost

Kritická 🔴

Dotčený produkt

User Registration & Membership ≤ 4.1.1

Datum zveřejnění

24/03/2025

CVE označení

CVE-2025-2563

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin User Registration & Membership obsahuje kritickou chybu v řízení oprávnění. Kvůli nedostatečné kontrole role v prepare_members_data() může neautentizovaný útočník vytvořit nový účet přímo s rolí Administrator, a tím získat úplnou kontrolu nad WordPress webem. Wordfence hodnotí zranitelnost CVSS 9,8/10 – Critical.

Důvodem k aktuálnímu upozornění je změna rizikového stavu: Wordfence nyní uvádí, že během posledních 24 hodin zablokoval 8 pokusů o zneužití této konkrétní zranitelnosti. Nejde tedy jen o historické CVE, ale o chybu, která je znovu reálně cílem útoků.

Oprava je dostupná od User Registration & Membership 4.1.2. Doporučení je okamžitě aktualizovat minimálně na 4.1.2, ideálně na nejnovější dostupnou verzi. U webů, které provozovaly ≤ 4.1.1, doporučuji zkontrolovat nové administrátorské účty, změny rolí uživatelů, podezřelé registrace a neobvyklé přihlášení.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?