CVE · Medium

CVE-2024-10528 — Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin [ultimate-member] < 2.9.0

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2024-10528 Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin [ultimate-member] < 2.9.0 Falta de control de autorización Media 4,3 < 2.9.0 2.9.0 2024-11-20

CVE-2024-10528

El plugin Ultimate Member para WordPress contiene una vulnerabilidad de verificación de capacidades en sus funciones de redimensionamiento de imágenes que permite a usuarios autenticados con privilegios de suscriptor o superiores modificar imágenes de perfil que pertenecen a otros usuarios. El defecto existe en las funciones wp_ajax_um_resize_image() y ajax_resize_image() en versiones hasta la 2.8.9, donde falta validación de permisos adecuada. Un atacante con acceso básico de suscriptor podría explotar esto para alterar sin autorización la imagen de perfil de otro usuario. La vulnerabilidad se resuelve en la versión 2.9.0 y posteriores.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.