Уразливість Stored XSS у плагіні Ultimate Member для WordPress
Виявлено Stored XSS у плагіні Ultimate Member для WordPress до версії 2.11.1 через поле опису користувача. Рекомендується оновлення та обмеження HTML-підтримки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 18.81%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ultimate Member для WordPress до версії 2.11.1 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через поле опису користувача. Уразливість виникає при ввімкненій опції підтримки HTML у описі користувача, що дозволяє автентифікованим користувачам з рівнем підписника і вище впроваджувати шкідливі скрипти.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що відкриває шлях до крадіжки сесій, фішингу або інших атак. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та порушенням довіри користувачів. Середній рівень критичності вказує на необхідність оперативного реагування для зниження ризиків.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити версію плагіна Ultimate Member і оновити її до останньої, якщо доступна. Якщо оновлення неможливе, слід тимчасово відключити підтримку HTML у описі користувача, обмежити права користувачів та посилити моніторинг логів на предмет підозрілої активності. Також варто регулярно переглядати офіційні повідомлення розробника щодо виправлень.