Уразливість у Ultimate Member Widgets для Elementor дозволяє неавторизованим користувачам отримувати дані користувачів WordPress

Уразливість у плагіні Ultimate Member Widgets для Elementor дозволяє неавторизованим користувачам отримувати дані користувачів WordPress. Рекомендується оновлення плагіна.
CVE-2025-12778CVSS 5.3CMS

Уразливість у Ultimate Member Widgets для Elementor дозволяє неавторизованим користувачам отримувати дані користувачів WordPress

Уразливість у плагіні Ultimate Member Widgets для Elementor дозволяє неавторизованим користувачам отримувати дані користувачів WordPress. Рекомендується оновлення плагіна.

CVSS
5.3 MEDIUM
EPSS
14.31%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ultimate Member Widgets для Elementor у WordPress має уразливість через відсутність перевірки прав доступу у функції handle_filter_users до версії 2.3 включно. Це дозволяє неавторизованим зловмисникам отримувати часткові метадані користувачів, такі як ім'я, прізвище та електронна пошта.

Бізнес-вплив

Уразливість може призвести до витоку персональних даних користувачів WordPress, що створює ризики для конфіденційності та репутації організації. Адміністратори сайтів, які використовують цей плагін, повинні врахувати можливість несанкціонованого доступу до інформації користувачів і відповідно посилити заходи безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ultimate Member Widgets для Elementor та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до функцій плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сайту в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки