Уразливість обходу налаштувань приватності профілю в Ultimate Member для WordPress (CVE-2025-14081)

Уразливість у плагіні Ultimate Member для WordPress дозволяє обхід налаштувань приватності профілю користувачами з рівнем Subscriber.
CVE-2025-14081CVSS 4.3Web

Уразливість обходу налаштувань приватності профілю в Ultimate Member для WordPress (CVE-2025-14081)

Уразливість у плагіні Ultimate Member для WordPress дозволяє обхід налаштувань приватності профілю користувачами з рівнем Subscriber.

CVSS
4.3 MEDIUM
EPSS
22.11%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ultimate Member для WordPress має уразливість обходу налаштувань приватності профілю у версіях до 2.11.0 включно. Атакуючі з рівнем доступу Subscriber можуть змінювати налаштування приватності свого профілю через маніпуляції параметрами, навіть якщо адміністратор заборонив цю опцію для їх ролі.

Бізнес-вплив

Ця уразливість дозволяє користувачам з обмеженими правами змінювати налаштування приватності свого профілю, що може призвести до небажаного розкриття особистої інформації. Для організацій, які використовують Ultimate Member, це створює ризик порушення політик безпеки та конфіденційності даних користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ultimate Member та встановити останні версії, які виправляють цю уразливість. Якщо оновлення недоступні, слід обмежити доступ користувачів до функцій зміни налаштувань приватності, переглянути журнали активності на предмет підозрілих змін і мінімізувати експозицію системи в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки