Уразливість у плагіні Ultimate Member для WordPress дозволяє змінювати аватари користувачів без дозволу
Уразливість у плагіні Ultimate Member дозволяє змінювати аватари користувачів без дозволу. Рекомендується оновити плагін та перевірити права доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 43.47%
- Активно використовується
- немає в KEV
- Продукт
- ultimate member
Що відомо
Плагін Ultimate Member для WordPress має уразливість, що дозволяє аутентифікованим користувачам з рівнем доступу підписника та вище змінювати аватари інших користувачів через відсутність перевірки прав у функціях зміни зображень. Проблема присутня у всіх версіях до 2.8.9 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованої зміни профільних зображень користувачів, що може вплинути на довіру користувачів та репутацію сайту. Для адміністраторів WordPress-сайтів, які використовують цей плагін, важливо врахувати потенційний ризик несанкціонованих змін профілів, особливо у спільнотах з великою кількістю користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Ultimate Member від розробника та встановити їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ користувачів до функцій зміни аватарів, переглянути журнали активності на предмет підозрілих змін та зменшити права користувачів до мінімально необхідних.