Уразливість захоплення облікового запису через витік посилання скидання пароля в Ultimate Member для WordPress

Критична уразливість в Ultimate Member для WordPress дозволяє викрадення облікових записів через витік посилань на скидання пароля. Рекомендується оновлення плагіна.
CVE-2026-7761CVSS 8.8Web

Уразливість захоплення облікового запису через витік посилання скидання пароля в Ultimate Member для WordPress

Критична уразливість в Ultimate Member для WordPress дозволяє викрадення облікових записів через витік посилань на скидання пароля. Рекомендується оновлення плагіна.

CVSS
8.8 HIGH
EPSS
40.38%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ultimate Member для WordPress у версіях до 2.11.4 включно має критичну уразливість, що дозволяє атакуючим з рівнем доступу Contributor і вище викрасти облікові записи через витік посилань на скидання пароля. Уразливість виникає через ланцюг логічних помилок у обробці метаданих та ідентифікації директорій користувачів.

Бізнес-вплив

Ця уразливість може призвести до компрометації облікових записів користувачів, включно з адміністраторами сайту, що ставить під загрозу цілісність і безпеку вебресурсу. Зловмисники можуть отримати несанкціонований доступ, що може спричинити втрату даних, порушення роботи сайту та шкоду репутації компанії.

Рекомендовані дії адміністратора

Адміністраторам слід негайно перевірити наявність оновлень плагіна Ultimate Member та застосувати офіційні патчі від розробника. Рекомендується обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки