Уразливість Ultimate Member: збережений XSS у плагіні WordPress

Виявлено збережений XSS у плагіні Ultimate Member для WordPress (до версії 2.8.3). Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-2123CVSS 7.2Web

Уразливість Ultimate Member: збережений XSS у плагіні WordPress

Виявлено збережений XSS у плагіні Ultimate Member для WordPress (до версії 2.8.3). Рекомендується оновлення та перевірка безпеки сайту.

CVSS
7.2 HIGH
EPSS
97.81%
Активно використовується
немає в KEV
Продукт
ultimate member

Що відомо

Плагін Ultimate Member для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у версіях до 2.8.3 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок користувачами.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Для власників вебінфраструктури це означає підвищений ризик втрати довіри користувачів та потенційні репутаційні збитки. Високий рівень CVSS (7.2) вказує на серйозність проблеми, що потребує оперативного реагування.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ultimate Member та встановити останню версію, де уразливість усунена. Якщо оновлення наразі недоступне, слід обмежити доступ до функцій плагіна, ретельно перевіряти журнали на ознаки експлуатації та мінімізувати вплив шляхом обмеження введення користувачів. Важливо також інформувати користувачів про потенційні ризики та проводити регулярний аудит безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки