CVE-2025-13217: Stored XSS w wtyczce Ultimate Member dla WordPress
Podatność Stored XSS w wtyczce Ultimate Member dla WordPress umożliwia atakującym wstrzyknięcie złośliwego kodu przez pole wideo YouTube. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 18.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Ultimate Member dla WordPress do zarządzania profilami użytkowników jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez pole wartości wideo YouTube. Luka dotyczy wersji do 2.11.0 i pozwala uwierzytelnionym użytkownikom z uprawnieniami subskrybenta na wstrzyknięcie złośliwego skryptu w profil użytkownika.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do wykonania złośliwego kodu w przeglądarce użytkowników odwiedzających zainfekowany profil, co może prowadzić do kradzieży danych sesji, przejęcia konta lub innych działań szkodliwych dla użytkowników i administratorów. Zagrożenie to wpływa na bezpieczeństwo danych i reputację serwisu korzystającego z tej wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ultimate Member i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp do funkcji wprowadzania linków do wideo YouTube, monitorować logi pod kątem podejrzanej aktywności oraz edukować użytkowników w zakresie bezpieczeństwa. Priorytetowo traktuj aktualizacje i audyt wtyczek WordPress.