Уразливість Reflected XSS у плагіні Ultimate Member для WordPress
Виявлено Reflected XSS у плагіні Ultimate Member для WordPress до версії 2.11.1. Рекомендується оновлення для захисту сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 11.47%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ultimate Member для WordPress до версії 2.11.1 має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через недостатню санітизацію параметрів фільтра, таких як 'filter_first_name'. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, наприклад, через підроблені посилання.
Бізнес-вплив
Ця уразливість може дозволити неавторизованим зловмисникам впроваджувати шкідливі скрипти, що виконуються в браузері користувача, потенційно викрадаючи сесійні дані або змінюючи поведінку сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки користувачів та репутації ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Ultimate Member та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити використання вразливих параметрів, перевірити журнали на ознаки експлуатації та розглянути тимчасові заходи зниження ризику, такі як обмеження доступу або впровадження веб-фільтрів.