Уразливість витоку чутливої інформації в Ultimate Member для WordPress (CVE-2025-12492)
Уразливість в Ultimate Member для WordPress дозволяє неавторизованим отримувати чутливі дані користувачів. Рекомендується оновлення та посилення безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 39.85%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ultimate Member для WordPress версій до 2.11.0 включно має уразливість витоку чутливої інформації через функцію ajax_get_members. Зловмисники можуть отримати доступ до імен користувачів, ролей, URL профілів та ID, використовуючи передбачувані токени та недостатні перевірки авторизації.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам отримувати конфіденційну інформацію про користувачів сайту, включно з адміністративними обліковими записами. Це може призвести до подальших атак, таких як фішинг або ескалація привілеїв, що загрожує безпеці ІТ-інфраструктури та репутації бізнесу.
Рекомендовані дії адміністратора
Адміністраторам слід негайно перевірити наявність оновлень плагіна Ultimate Member та застосувати їх. Рекомендується обмежити доступ до AJAX-ендпоінтів, провести аудит логів на предмет підозрілої активності та розглянути впровадження додаткових механізмів авторизації для захисту даних користувачів.