Уразливість витоку чутливої інформації в Ultimate Member для WordPress (CVE-2026-4248)
Високорівнева уразливість у плагіні Ultimate Member WordPress дозволяє викрадення токенів скидання пароля та захоплення облікових записів адміністраторів.
- CVSS
- 8.0 HIGH
- EPSS
- 13.84%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ultimate Member для WordPress версій до 2.11.2 включно має уразливість витоку чутливої інформації через обробку шаблонного тегу {usermeta:password_reset_link} у вмісті постів. Зловмисники з рівнем доступу Contributor і вище можуть створити шкідливий пост, який при перегляді адміністратором генерує токен скидання пароля та викрадає його, що призводить до повного захоплення облікового запису.
Бізнес-вплив
Ця уразливість дозволяє атакуючим з обмеженим доступом отримати контроль над обліковими записами адміністраторів сайту WordPress, що може призвести до компрометації всієї платформи, втрати даних та порушення безпеки. Власники інфраструктури повинні врахувати високий ризик експлуатації та потенційні наслідки для бізнесу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Ultimate Member від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня Contributor і ретельно контролювати створення та попередній перегляд постів. Також варто переглянути журнали безпеки на предмет підозрілої активності та знизити експозицію сайту до мінімуму.