Уразливість Ultimate Member: збережений XSS через параметри Skype і Spotify
Плагін Ultimate Member для WordPress уразливий до збереженого XSS через параметри Skype і Spotify. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 5.4 MEDIUM
- EPSS
- 40.03%
- Активно використовується
- немає в KEV
- Продукт
- ultimate member
Що відомо
Плагін Ultimate Member для WordPress до версії 2.8.4 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметри URL Skype і Spotify. Аутентифіковані користувачі з рівнем підписника і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість дозволяє зловмисникам з правами підписника впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або фішингових атак на користувачів сайту. Це створює ризики для безпеки веб-ресурсу та довіри користувачів, особливо якщо плагін використовується для керування профілями та членством.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Ultimate Member від розробника і встановити їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації уразливості та зменшити експозицію параметрів Skype і Spotify у URL. Також варто розглянути додаткові засоби фільтрації введення та вихідного коду.