Уразливість Ultimate Member: збережений XSS у плагіні WordPress
Виявлено збережений XSS у плагіні Ultimate Member для WordPress (до версії 2.8.3). Рекомендується оновлення та перевірка безпеки сайту.
- CVSS
- 7.2 HIGH
- EPSS
- 97.81%
- Активно використовується
- немає в KEV
- Продукт
- ultimate member
Що відомо
Плагін Ultimate Member для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у версіях до 2.8.3 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок користувачами.
Бізнес-вплив
Уразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Для власників вебінфраструктури це означає підвищений ризик втрати довіри користувачів та потенційні репутаційні збитки. Високий рівень CVSS (7.2) вказує на серйозність проблеми, що потребує оперативного реагування.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Ultimate Member та встановити останню версію, де уразливість усунена. Якщо оновлення наразі недоступне, слід обмежити доступ до функцій плагіна, ретельно перевіряти журнали на ознаки експлуатації та мінімізувати вплив шляхом обмеження введення користувачів. Важливо також інформувати користувачів про потенційні ризики та проводити регулярний аудит безпеки.