Уразливість XSS у плагіні Ultimate Member для WordPress до версії 2.12.0
Виявлено XSS у плагіні Ultimate Member для WordPress до 2.12.0, що дозволяє автентифікованим користувачам впроваджувати шкідливий JavaScript у профілі.
- CVSS
- 8.0 HIGH
- EPSS
- 13.43%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ultimate Member для WordPress версій до 2.12.0 не коректно обробляє значення користувацьких текстових полів профілю, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище впроваджувати JavaScript, який виконується при перегляді профілю будь-яким користувачем, включно з адміністраторами.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що ставить під загрозу безпеку облікових записів та конфіденційність даних. Для власників сайтів на WordPress це означає підвищений ризик компрометації адміністративних облікових записів та потенційних атак на інфраструктуру.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Ultimate Member до версії 2.12.0 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ користувачів з рівнем Subscriber і вище, перевірити журнали активності на наявність підозрілих дій та застосувати додаткові заходи безпеки, такі як веб-фаєрволи.