CVE-2026-2356

MEDIUM CVSS 3.1: 5,3 EPSS 0.04%
Обновлено 26 февраля 2026
Meta
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-284 (Improper Access Control (Неправильный контроль доступа))
Поставщик Meta
Публичный эксплойт Нет

Плагин «Регистрация и членство пользователя — пользовательская форма регистрации, форма входа и профиль пользователя» для WordPress уязвим к небезопасной прямой ссылке на объект во всех версиях до 5.1.2 включительно через функцию «register_member» из-за отсутствия проверки на контролируемом пользователем ключе «member_id». Это позволяет неаутентифицированным злоумышленникам удалять произвольные учетные записи пользователей, которые недавно зарегистрировались на сайте и имеют метанабор пользователей «urm_user_just_created».

Показать оригинальное описание (EN)

The User Registration & Membership – Custom Registration Form, Login Form, and User Profile plugin for WordPress is vulnerable to Insecure Direct Object Reference in all versions up to, and including, 5.1.2 via the 'register_member' function, due to missing validation on the 'member_id' user controlled key. This makes it possible for unauthenticated attackers to delete arbitrary user accounts that newly registered on the site who has the 'urm_user_just_created' user meta set.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1