Уразливість Stored XSS у плагіні Ultimate Member для WordPress

Виявлено Stored XSS у плагіні Ultimate Member для WordPress до версії 2.11.1 через поле опису користувача. Рекомендується оновлення та обмеження HTML-підтримки.
CVE-2025-15064CVSS 6.4CMS

Уразливість Stored XSS у плагіні Ultimate Member для WordPress

Виявлено Stored XSS у плагіні Ultimate Member для WordPress до версії 2.11.1 через поле опису користувача. Рекомендується оновлення та обмеження HTML-підтримки.

CVSS
6.4 MEDIUM
EPSS
18.81%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ultimate Member для WordPress до версії 2.11.1 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через поле опису користувача. Уразливість виникає при ввімкненій опції підтримки HTML у описі користувача, що дозволяє автентифікованим користувачам з рівнем підписника і вище впроваджувати шкідливі скрипти.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що відкриває шлях до крадіжки сесій, фішингу або інших атак. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та порушенням довіри користувачів. Середній рівень критичності вказує на необхідність оперативного реагування для зниження ризиків.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити версію плагіна Ultimate Member і оновити її до останньої, якщо доступна. Якщо оновлення неможливе, слід тимчасово відключити підтримку HTML у описі користувача, обмежити права користувачів та посилити моніторинг логів на предмет підозрілої активності. Також варто регулярно переглядати офіційні повідомлення розробника щодо виправлень.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки