„`html
CVE-2026-7651: Insecure Direct Object Reference in User Registration & Membership Plugin
Zusammenfassung
Das WordPress-Plugin „User Registration & Membership – Free & Paid Memberships“ enthält eine kritische Insecure Direct Object Reference (IDOR) Schwachstelle. Die LĂĽcke ermöglicht es authentifizierten Benutzern mit Subscriber-Berechtigung oder höher, beliebige Medienanhänge zu löschen, unabhängig davon, wem diese gehören. Dies betrifft alle Versionen bis einschlieĂźlich 5.1.5.
Betroffene Systeme
Plugin: User Registration & Membership – Free & Paid Memberships, Subscriptions, Content Restriction, User Profile, Custom User Registration & Login Builder
Betroffene Versionen: Bis einschlieĂźlich 5.1.5
WordPress-Plattformen: WordPress.org und selbstgehostete Installationen
Patch-Status: Kein Patch verfĂĽgbar
Technische Details
Die Vulnerabilität entsteht durch fehlende Ownership-Validierung bei der Verarbeitung von benutzergesteuerten Attachment-IDs. Das Plugin validiert nicht korrekt, ob der anfordernde Benutzer Eigentümer des zu löschenden oder speichernden Medienanhang ist.
Der Angriffsablauf:
- Angreifer authentifiziert sich mit Subscriber-Account
- Angreifer sendet manipulierte Requests mit fremden Attachment-IDs
- Plugin führt Löschoperationen ohne Ownership-Check aus
- Medienanhänge anderer Benutzer, auch Administratoren, werden dauerhaft gelöscht
Empfohlene Massnahmen
- Sofortmassnahme: Plugin deaktivieren und deinstallieren bis Patch verfĂĽgbar ist
- Alternative: Äquivalente Plugins mit aktuellen Sicherheits-Standards nutzen
- Monitoring: Logs auf verdächtige Löschaktivitäten überprüfen
- Backups: Regelmäßige Sicherungen der Mediathek durchführen
- Zugriff beschränken: Subscriber-Rollen minimal halten
Bewertung
CVSS-Score: 5.3 (Medium)
Schweregrad: Medium
Angriffsvektor: Network (netzwerkbasiert)
Trotz moderater CVSS-Bewertung sollte diese Lücke ernst genommen werden, da sie zu Datenverlust und Servicebeeinträchtigung führt.
„`