Вразливість Stored XSS у плагіні Ultimate Member для WordPress
Вразливість Stored XSS у плагіні Ultimate Member для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через параметр 'about_me'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.44%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ultimate Member для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'about_me' у версіях до 2.11.4 включно. Це дозволяє автентифікованим користувачам з рівнем доступу підписника та вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання довільного коду у браузерах користувачів, що загрожує компрометацією облікових записів, викраденням сесій та іншими атаками. Для власників сайтів на WordPress це означає підвищений ризик безпеки, особливо якщо плагін використовується для управління профілями користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Ultimate Member від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до функції редагування 'about_me', провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом обмеження прав користувачів. Важливо також регулярно моніторити безпеку сайту та впроваджувати заходи захисту від XSS.