CVE-2025-14081: Błąd omijania ustawień prywatności profilu w wtyczce Ultimate Member dla WordPress

Luka CVE-2025-14081 w wtyczce Ultimate Member dla WordPress pozwala na obejście ustawień prywatności profilu przez użytkowników z dostępem Subskrybenta.
CVE-2025-14081CVSS 4.3Web

CVE-2025-14081: Błąd omijania ustawień prywatności profilu w wtyczce Ultimate Member dla WordPress

Luka CVE-2025-14081 w wtyczce Ultimate Member dla WordPress pozwala na obejście ustawień prywatności profilu przez użytkowników z dostępem Subskrybenta.

CVSS
4.3 MEDIUM
EPSS
22.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Ultimate Member dla WordPress do wersji 2.11.0 włącznie zawiera lukę pozwalającą na obejście ustawień prywatności profilu. Atakujący z poziomem dostępu Subskrybenta mogą zmieniać ustawienia prywatności swojego profilu poprzez manipulację parametrami, nawet jeśli administrator wyłączył taką możliwość dla ich roli.

Wpływ biznesowy

Luka umożliwia nieautoryzowaną zmianę ustawień prywatności profilu, co może prowadzić do niezamierzonego ujawnienia danych osobowych lub informacji wrażliwych. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko naruszenia prywatności użytkowników oraz potencjalne problemy z zgodnością z regulacjami dotyczącymi ochrony danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Ultimate Member i jej instalację, jeśli jest dostępna. W międzyczasie warto ograniczyć dostęp do panelu użytkownika oraz monitorować logi pod kątem nietypowych zmian ustawień profilu. Należy również rozważyć przegląd i dostosowanie uprawnień użytkowników oraz edukację administratorów w zakresie bezpieczeństwa wtyczek WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS