Хакери експлоатират критична уязвимост в плъгина User Registration & Membership, разработен от WPEverest, който е инсталиран на над 60 000 WordPress сайта.
Плъгинът предлага функции за управление на членства и регистрация на потребители, включително:
-
Персонализирани формуляри
-
Интеграции за плащания чрез PayPal и Stripe
-
Банкови преводи
-
Аналитика
Какво позволява уязвимостта
Уязвимостта е идентифицирана като CVE-2026-1492 и има критична оценка 9.8 по CVSS. Проблемът възниква, защото плъгинът приема роля, зададена от потребителя, по време на регистрацията. Това позволява на нападатели да създадат администраторски акаунти без автентикация.
Администраторският акаунт има пълен контрол върху сайта:
-
Инсталиране на плъгини и теми
-
Редактиране на PHP код
-
Смяна на настройки за сигурност
-
Промяна на съдържанието на сайта
-
Заключване на легитимни собственици или администратори
Атакуващ с такъв достъп може да:
-
Краде данни, включително бази с регистрирани потребители
-
Инжектира злонамерен код за разпространение на зловреден софтуер
Действия на изследователи и разработчик
Специалистите от Defiant, компанията зад плъгинa Wordfence, са блокирали над 200 опита за експлоатация на CVE-2026-1492 за последните 24 часа.
Уязвимостта засяга всички версии на плъгина до 5.1.2 включително. Разработчикът публикува фиксирана версия 5.1.3, а текущата стабилна версия е 5.1.4, издадена миналата седмица.
Препоръка: администраторите на сайтове трябва незабавно да обновят плъгина. Ако това не е възможно, временното деактивиране или премахване на плъгина се счита за защитна мярка.
Контекст
Според данни на Wordfence, CVE-2026-1492 е най-сериозната уязвимост в User Registration & Membership разкрита през тази година.
Хакерите целят WordPress сайтове за различни злонамерени действия:
-
Разпространение на зловреден софтуер
-
Фишинг кампании
-
Хостване на командно-управляващи (C2) сървъри
-
Проксирване на злонамерен трафик
-
Съхраняване на откраднати данни
През януари 2026 г. хакери започнаха да експлоатират максимална критичност уязвимост CVE-2026-23550 в Modular DS WordPress плъгин, позволявайки им да заобиколят автентикацията и да получат администраторски достъп до уязвими сайтове.









