CVE-2026-4248: Luka wtyczki Ultimate Member dla WordPress umożliwiająca wyciek informacji wrażliwych
Wtyczka Ultimate Member dla WordPress do 2.11.2 umożliwia atakującym przejęcie konta administratora poprzez wyciek tokena resetu hasła. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.0 HIGH
- EPSS
- 13.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Ultimate Member dla WordPress w wersjach do 2.11.2 włącznie zawiera lukę umożliwiającą wyciek informacji wrażliwych. Luka wynika z przetwarzania znacznika szablonu generującego ważny token resetu hasła dla zalogowanego użytkownika, co pozwala atakującym z uprawnieniami Contributora na przejęcie konta administratora.
Wpływ biznesowy
Atakujący z dostępem na poziomie Contributora mogą stworzyć złośliwy post oczekujący na publikację, który po podglądzie przez administratora generuje token resetu hasła i przesyła go do serwera kontrolowanego przez atakującego. To prowadzi do pełnego przejęcia konta administratora, co zagraża integralności i bezpieczeństwu całej witryny WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ultimate Member i ich wdrożenie. W międzyczasie ograniczyć uprawnienia użytkowników do minimum, monitorować podejrzane posty oczekujące na publikację oraz przeglądać logi pod kątem nietypowej aktywności. Priorytetowo traktować zabezpieczenie kont administratorów i rozważyć dodatkowe mechanizmy uwierzytelniania.