Критична уязвимост в WordPress плъгина User Registration & Membership

Хакери експлоатират критична уязвимост в плъгина User Registration & Membership, разработен от WPEverest, който е инсталиран на над 60 000 WordPress сайта.

Плъгинът предлага функции за управление на членства и регистрация на потребители, включително:

  • Персонализирани формуляри

  • Интеграции за плащания чрез PayPal и Stripe

  • Банкови преводи

  • Аналитика

Какво позволява уязвимостта

Уязвимостта е идентифицирана като CVE-2026-1492 и има критична оценка 9.8 по CVSS. Проблемът възниква, защото плъгинът приема роля, зададена от потребителя, по време на регистрацията. Това позволява на нападатели да създадат администраторски акаунти без автентикация.

Администраторският акаунт има пълен контрол върху сайта:

  • Инсталиране на плъгини и теми

  • Редактиране на PHP код

  • Смяна на настройки за сигурност

  • Промяна на съдържанието на сайта

  • Заключване на легитимни собственици или администратори

Атакуващ с такъв достъп може да:

  • Краде данни, включително бази с регистрирани потребители

  • Инжектира злонамерен код за разпространение на зловреден софтуер

Действия на изследователи и разработчик

Специалистите от Defiant, компанията зад  плъгинa Wordfence, са блокирали над 200 опита за експлоатация на CVE-2026-1492 за последните 24 часа.

Уязвимостта засяга всички версии на плъгина до 5.1.2 включително. Разработчикът публикува фиксирана версия 5.1.3, а текущата стабилна версия е 5.1.4, издадена миналата седмица.

Препоръка: администраторите на сайтове трябва незабавно да обновят плъгина. Ако това не е възможно, временното деактивиране или премахване на плъгина се счита за защитна мярка.

Контекст

Според данни на Wordfence, CVE-2026-1492 е най-сериозната уязвимост в User Registration & Membership разкрита през тази година.

Хакерите целят WordPress сайтове за различни злонамерени действия:

  • Разпространение на зловреден софтуер

  • Фишинг кампании

  • Хостване на командно-управляващи (C2) сървъри

  • Проксирване на злонамерен трафик

  • Съхраняване на откраднати данни

През януари 2026 г. хакери започнаха да експлоатират максимална критичност уязвимост CVE-2026-23550 в Modular DS WordPress плъгин, позволявайки им да заобиколят автентикацията и да получат администраторски достъп до уязвими сайтове.

e-security.bg

Подобни

HollowByte: само 11 байта могат да сринат OpenSSL сървър
20.07.2026
geralt-hearts-5222031_1920
Нов Windows zero-day позволява повишаване на привилегиите
20.07.2026
0day
7-Zip 26.02 поправя уязвимост за дистанционно изпълнение на код
19.07.2026
7zip
CISA нареди спешно обновяване на FortiSandbox
18.07.2026
fortinet
Уязвимост в Claude за Chrome позволява изпълнение на автоматизирани действия
17.07.2026
claude anthropic
CISA предупреди за активни атаки срещу Microsoft SharePoint
16.07.2026
CISA__headpic

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy