Уразливість захоплення облікового запису через витік посилання скидання пароля в Ultimate Member для WordPress
Критична уразливість в Ultimate Member для WordPress дозволяє викрадення облікових записів через витік посилань на скидання пароля. Рекомендується оновлення плагіна.
- CVSS
- 8.8 HIGH
- EPSS
- 40.38%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ultimate Member для WordPress у версіях до 2.11.4 включно має критичну уразливість, що дозволяє атакуючим з рівнем доступу Contributor і вище викрасти облікові записи через витік посилань на скидання пароля. Уразливість виникає через ланцюг логічних помилок у обробці метаданих та ідентифікації директорій користувачів.
Бізнес-вплив
Ця уразливість може призвести до компрометації облікових записів користувачів, включно з адміністраторами сайту, що ставить під загрозу цілісність і безпеку вебресурсу. Зловмисники можуть отримати несанкціонований доступ, що може спричинити втрату даних, порушення роботи сайту та шкоду репутації компанії.
Рекомендовані дії адміністратора
Адміністраторам слід негайно перевірити наявність оновлень плагіна Ultimate Member та застосувати офіційні патчі від розробника. Рекомендується обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна до усунення вразливості.