Plugin WishList Member X obsahuje kritickou chybu v procesu registrace a slučování účtů. Kvůli nedostatečnému ověření parametrů mergewith a wpm_id může nepřihlášený útočník zadat ID libovolného existujícího uživatele a přepsat mu uživatelské jméno, heslo, e-mail i další údaje. Pokud je cílem administrátor, jeho role přitom zůstane zachována, takže výsledkem je přímé převzetí administrátorského účtu a následně celého webu.
Závažnost je CVSS 9.8/10 a útok nevyžaduje přihlášení ani interakci oběti. Wordfence už navíc eviduje první pokusy o zneužití této konkrétní zranitelnosti.
Oprava je dostupná ve verzi 3.34.2.
Doporučené kroky: aktualizovat WishList Member X okamžitě na 3.34.2 nebo novější. U webů, kde běžela zranitelná verze, doporučuji zkontrolovat změny e-mailů, hesel a uživatelských jmen administrátorů, nové přihlášené relace a bezpečnostní logy. Pokud zjistíte nečekanou změnu administrátorského účtu, považujte web za kompromitovaný, obnovte hesla, WordPress salts a prověřte pluginy, MU-pluginy a soubory webu.
