PT-2025-51859 · WordPress · The Ultimate Member
Kevin Wydler
·
Publicado
2025-12-17
·
Atualizado
2025-12-17
·
CVE-2025-13217
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
The Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin for WordPress em versões anteriores à 2.11.1
Descrição
O software é suscetível a uma vulnerabilidade de Cross-Site Scripting Armazenado. A sanitização insuficiente de entrada e o escape de saída insuficiente em URLs de vídeos do YouTube fornecidas pelo usuário permitem que atacantes autenticados com acesso de nível de Assinante ou superior injetem scripts web arbitrários. Esses scripts são executados quando um usuário acessa a página de perfil do usuário que injetou o script. O problema está relacionado ao campo 'value' do Vídeo do YouTube e à função
um profile field filter hook youtube video().Recomendações
Atualize o The Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin for WordPress para a versão 2.11.1 ou posterior.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
The Ultimate Member