Уразливість у плагіні Ultimate Member для WordPress дозволяє змінювати аватари користувачів без дозволу

Уразливість у плагіні Ultimate Member дозволяє змінювати аватари користувачів без дозволу. Рекомендується оновити плагін та перевірити права доступу.
CVE-2024-10528CVSS 4.3Web

Уразливість у плагіні Ultimate Member для WordPress дозволяє змінювати аватари користувачів без дозволу

Уразливість у плагіні Ultimate Member дозволяє змінювати аватари користувачів без дозволу. Рекомендується оновити плагін та перевірити права доступу.

CVSS
4.3 MEDIUM
EPSS
43.47%
Активно використовується
немає в KEV
Продукт
ultimate member

Що відомо

Плагін Ultimate Member для WordPress має уразливість, що дозволяє аутентифікованим користувачам з рівнем доступу підписника та вище змінювати аватари інших користувачів через відсутність перевірки прав у функціях зміни зображень. Проблема присутня у всіх версіях до 2.8.9 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованої зміни профільних зображень користувачів, що може вплинути на довіру користувачів та репутацію сайту. Для адміністраторів WordPress-сайтів, які використовують цей плагін, важливо врахувати потенційний ризик несанкціонованих змін профілів, особливо у спільнотах з великою кількістю користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ultimate Member від розробника та встановити їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ користувачів до функцій зміни аватарів, переглянути журнали активності на предмет підозрілих змін та зменшити права користувачів до мінімально необхідних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки