Компания WPEverest выпустила обновление для своего плагина User Registration & Membership, после того как была обнаружена критическая уязвимость, позволяющая злоумышленникам создавать администраторские аккаунты на более чем 60 000 сайтах WordPress. Это серьёзная угроза для безопасности пользователей, так как администраторы имеют полный доступ к ресурсам сайта.
Что произошло
Уязвимость, отмеченная как CVE-2026-1492, получила высокий рейтинг критической серьёзности 9.8. Проблема возникает из-за того, что плагин позволяет вручную указать роль пользователя при регистрации, что злоумышленники могут использовать для создания аккаунтов администраторов без какой-либо аутентификации.
С уровня администратора атакующий может получить доступ ко всем функциям сайта, включая установку плагинов, изменение настроек безопасности и контента. Это открывает возможность для кражи этих пользователей и внедрения вредоносных кодов, что может привести к распространению вредоносного ПО среди посетителей.
Что делать администраторам
Исследователи из компании Defiant, разработчика плагина Wordfence, зафиксировали более 200 попыток эксплуатации этой уязвимости за последние 24 часа. Сразу после публикации обновления плагина, версии 5.1.3, администраторам настоятельно рекомендуется обновить его до последней версии 5.1.4. Если обновление невозможно, лучшим вариантом будет временно отключить или удалить плагин.
Важно отметить, что CVE-2026-1492 — наиболее серьёзной уязвимостью, обнаруженной в этом плагине в 2026 году. Аналогичные уязвимости также становятся всё более распространёнными в других плагинах WordPress, как показывают инциденты с Modular DS и ACF, где хакеры получили доступ к админским аккаунтам на более чем 50 000 сайтов.
Выводы для пользователей WordPress
Для пользователей WordPress это сигнал о необходимости тщательной проверки установленных плагинов и регулярного обновления. Решение проблемы уязвимостей становится важным аспектом поддержания безопасности ресурсов в сети. Игнорирование обновлений может привести к серьёзным последствиям и утечкам данных.
На этот момент обновление плагина — единственный эффективный шаг к защите вашего сайта от возможных угроз и хакерских атак.