Уразливість обходу налаштувань приватності профілю в Ultimate Member для WordPress (CVE-2025-14081)
Уразливість у плагіні Ultimate Member для WordPress дозволяє обхід налаштувань приватності профілю користувачами з рівнем Subscriber.
- CVSS
- 4.3 MEDIUM
- EPSS
- 22.11%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ultimate Member для WordPress має уразливість обходу налаштувань приватності профілю у версіях до 2.11.0 включно. Атакуючі з рівнем доступу Subscriber можуть змінювати налаштування приватності свого профілю через маніпуляції параметрами, навіть якщо адміністратор заборонив цю опцію для їх ролі.
Бізнес-вплив
Ця уразливість дозволяє користувачам з обмеженими правами змінювати налаштування приватності свого профілю, що може призвести до небажаного розкриття особистої інформації. Для організацій, які використовують Ultimate Member, це створює ризик порушення політик безпеки та конфіденційності даних користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Ultimate Member та встановити останні версії, які виправляють цю уразливість. Якщо оновлення недоступні, слід обмежити доступ користувачів до функцій зміни налаштувань приватності, переглянути журнали активності на предмет підозрілих змін і мінімізувати експозицію системи в мережі.