Plugin User Registration & Membership obsahuje kritickou chybu v řízení oprávnění. Kvůli nedostatečné kontrole role v prepare_members_data() může neautentizovaný útočník vytvořit nový účet přímo s rolí Administrator, a tím získat úplnou kontrolu nad WordPress webem. Wordfence hodnotí zranitelnost CVSS 9,8/10 – Critical.
Důvodem k aktuálnímu upozornění je změna rizikového stavu: Wordfence nyní uvádí, že během posledních 24 hodin zablokoval 8 pokusů o zneužití této konkrétní zranitelnosti. Nejde tedy jen o historické CVE, ale o chybu, která je znovu reálně cílem útoků.
Oprava je dostupná od User Registration & Membership 4.1.2. Doporučení je okamžitě aktualizovat minimálně na 4.1.2, ideálně na nejnovější dostupnou verzi. U webů, které provozovaly ≤ 4.1.1, doporučuji zkontrolovat nové administrátorské účty, změny rolí uživatelů, podezřelé registrace a neobvyklé přihlášení.
