PT-2025-51859 · WordPress · The Ultimate Member

Kevin Wydler

·

Publicado

2025-12-17

·

Atualizado

2025-12-17

·

CVE-2025-13217

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas The Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin for WordPress em versões anteriores à 2.11.1
Descrição O software é suscetível a uma vulnerabilidade de Cross-Site Scripting Armazenado. A sanitização insuficiente de entrada e o escape de saída insuficiente em URLs de vídeos do YouTube fornecidas pelo usuário permitem que atacantes autenticados com acesso de nível de Assinante ou superior injetem scripts web arbitrários. Esses scripts são executados quando um usuário acessa a página de perfil do usuário que injetou o script. O problema está relacionado ao campo 'value' do Vídeo do YouTube e à função um profile field filter hook youtube video().
Recomendações Atualize o The Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin for WordPress para a versão 2.11.1 ou posterior.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-13217

Produtos afetados

The Ultimate Member