Уразливість Stored XSS у плагіні WP-Members Membership для WordPress

Виявлено Stored XSS у плагіні WP-Members Membership для WordPress (до версії 3.5.2). Рекомендується оновлення та обмеження доступу.
CVE-2025-4610CVSS 6.4Web

Уразливість Stored XSS у плагіні WP-Members Membership для WordPress

Виявлено Stored XSS у плагіні WP-Members Membership для WordPress (до версії 3.5.2). Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
28.19%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP-Members Membership для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode wpmem_user_memberships у версіях до 3.5.2 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільного JavaScript-коду в браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або зміною контенту. Для власників сайтів на WordPress це означає підвищений ризик атак на користувачів та зниження довіри до ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP-Members Membership і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення shortcode wpmem_user_memberships для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки