CVE-2026-11766: Luka XSS w wtyczce Ultimate Member dla WordPress
Wtyczka Ultimate Member przed 2.12.0 umożliwia XSS przez niestandardowe pola profilu. Zalecana aktualizacja wtyczki dla bezpieczeństwa WordPress.
- CVSS
- 8.0 HIGH
- EPSS
- 13.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Ultimate Member dla WordPress w wersjach przed 2.12.0 nieprawidłowo oczyszcza i zabezpiecza wartości niestandardowych pól tekstowych w profilach użytkowników. Pozwala to uwierzytelnionym użytkownikom z uprawnieniami Subskrybenta i wyższymi na wstrzyknięcie i wykonanie złośliwego kodu JavaScript podczas przeglądania profilu przez innych użytkowników, w tym administratorów.
Wpływ biznesowy
Luka XSS o wysokim poziomie zagrożenia może prowadzić do przejęcia sesji, kradzieży danych uwierzytelniających lub eskalacji uprawnień w środowisku WordPress. Atakujący mogą wykorzystać ją do wykonania złośliwych skryptów w kontekście przeglądarki ofiary, co zagraża integralności i bezpieczeństwu witryny oraz danych użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Ultimate Member do wersji 2.12.0 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp do edycji profili tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów filtrowania i zabezpieczeń XSS na poziomie serwera lub aplikacji.