Уразливість Cross-Site Request Forgery в Ultimate Member для WordPress
Виявлено уразливість CSRF у плагіні Ultimate Member для WordPress, що дозволяє змінювати статуси членства користувачів через підроблені запити.
- CVSS
- 5.3 MEDIUM
- EPSS
- 24.65%
- Активно використовується
- немає в KEV
- Продукт
- ultimate member
Що відомо
Плагін Ultimate Member для WordPress має уразливість CSRF у версіях до 2.8.6 включно, що дозволяє неавторизованим зловмисникам змінювати статус членства користувачів через підроблені запити. Уразливість виникає через відсутність або неправильну перевірку nonce у функціях admin_init або user_action_hook.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованих змін у статусах членства користувачів, що впливає на управління доступом і права користувачів на сайті. Для операторів ІТ та власників інфраструктури це означає потенційний ризик компрометації контролю доступу та порушення безпеки користувацьких даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Ultimate Member від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ адміністраторів, ретельно перевіряти журнали активності на предмет підозрілих дій і мінімізувати ризик соціальної інженерії шляхом навчання персоналу. Також варто розглянути тимчасове відключення плагіна, якщо це можливо.