CVE-2025-14081: Błąd omijania ustawień prywatności profilu w wtyczce Ultimate Member dla WordPress
Luka CVE-2025-14081 w wtyczce Ultimate Member dla WordPress pozwala na obejście ustawień prywatności profilu przez użytkowników z dostępem Subskrybenta.
- CVSS
- 4.3 MEDIUM
- EPSS
- 22.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Ultimate Member dla WordPress do wersji 2.11.0 włącznie zawiera lukę pozwalającą na obejście ustawień prywatności profilu. Atakujący z poziomem dostępu Subskrybenta mogą zmieniać ustawienia prywatności swojego profilu poprzez manipulację parametrami, nawet jeśli administrator wyłączył taką możliwość dla ich roli.
Wpływ biznesowy
Luka umożliwia nieautoryzowaną zmianę ustawień prywatności profilu, co może prowadzić do niezamierzonego ujawnienia danych osobowych lub informacji wrażliwych. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko naruszenia prywatności użytkowników oraz potencjalne problemy z zgodnością z regulacjami dotyczącymi ochrony danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Ultimate Member i jej instalację, jeśli jest dostępna. W międzyczasie warto ograniczyć dostęp do panelu użytkownika oraz monitorować logi pod kątem nietypowych zmian ustawień profilu. Należy również rozważyć przegląd i dostosowanie uprawnień użytkowników oraz edukację administratorów w zakresie bezpieczeństwa wtyczek WordPress.