ΑρχικήSecurityΗ ευπάθεια στο Ultimate Member εκθέτει ιδιωτικά πεδία προφίλ

Η ευπάθεια στο Ultimate Member εκθέτει ιδιωτικά πεδία προφίλ

Η ευπάθεια CVE-2026-93428 στο πρόσθετο Ultimate Member για WordPress επέτρεπε σε επισκέπτες χωρίς λογαριασμό να δουν ιδιωτικά πεδία προφίλ, παρακάμπτοντας τους περιορισμούς που είχαν ορίσει οι διαχειριστές. Επηρεάζονται εκδόσεις έως και την 2.13.1, ενώ η ευπάθεια έχει βαθμολογηθεί με 7,5/10, στην κατηγορία υψηλού κινδύνου.

Ultimate Member: ευπάθεια σε ιδιωτικά προφίλ

Σύμφωνα με την τεχνική καταγραφή του CVE-2026-93428, η αδυναμία βρισκόταν στον τρόπο με τον οποίο το πρόσθετο χειριζόταν τις προβολές καταλόγου μελών. Η σχετική λειτουργία μπορούσε να επιστρέψει πεδία που κανονικά θα έπρεπε να είναι ορατά μόνο σε συνδεδεμένους χρήστες ή σε συγκεκριμένους ρόλους.

Η ευπάθεια στο Ultimate Member και τα ιδιωτικά πεδία

Το Ultimate Member χρησιμοποιείται για λογαριασμούς μελών, προφίλ και καταλόγους χρηστών σε ιστοτόπους WordPress. Οι διαχειριστές μπορούν να ορίσουν ποια στοιχεία εμφανίζονται δημόσια και ποια περιορίζονται στον κάτοχο του λογαριασμού, στα μέλη ή σε επιλεγμένους ρόλους.

Η ευπάθεια επέτρεπε σε μη συνδεδεμένο επισκέπτη να παρακάμψει αυτούς τους περιορισμούς μέσω του δημόσιου AJAX endpoint wp_ajax_nopriv_um_get_members. Με κατάλληλο αίτημα, η λειτουργία μπορούσε να αποκαλύψει τιμές πεδίων που είχαν χαρακτηριστεί ως ιδιωτικές, χωρίς να προηγηθεί έλεγχος ότι ο αιτών δικαιούται να τις δει.

Ένα επιπλέον στοιχείο ήταν ότι το πρόσθετο παρείχε σε ανώνυμους επισκέπτες ένα um-frontend-nonce, το οποίο δεν λειτουργούσε ως ουσιαστικός έλεγχος πρόσβασης. Η ύπαρξη ενός nonce μπορεί να βοηθά στην επαλήθευση αιτημάτων, αλλά δεν αντικαθιστά τον έλεγχο ταυτότητας και δικαιωμάτων για ιδιωτικά δεδομένα.

Το ακριβές εύρος της έκθεσης εξαρτάται από τα πεδία που χρησιμοποιεί κάθε ιστότοπος και τις ρυθμίσεις του καταλόγου μελών. Η αναφορά αφορά πληροφορίες προφίλ που οι διαχειριστές είχαν επιλέξει να περιορίσουν· δεν σημαίνει ότι αποκαλύπτονταν αυτόματα όλα τα στοιχεία κάθε λογαριασμού.

Έλεγχος πρόσβασης σε προφίλ μελών

Η αδυναμία καταγράφηκε με αναγνωριστικό CVE-2026-93428. Η καταχώριση στο NVD αποδίδει βαθμολογία CVSS 3.1 ίση με 7,5 και χαρακτηρίζει τη σοβαρότητα υψηλή. Η συγκεκριμένη βαθμολογία αφορά την τεχνική επικινδυνότητα και δεν αποτελεί από μόνη της ένδειξη ότι παραβιάστηκε κάποιος ιστότοπος.

Δείτε επίσης: Ultimate Member: Κρίσιμη ευπάθεια στο WordPress plugin

Οι εκδόσεις που επηρεάζονται και η διόρθωση

Σύμφωνα με την περιγραφή της ευπάθειας, επηρεάζονται όλες οι εκδόσεις του Ultimate Member έως και την 2.13.1. Το πρόσθετο διαθέτει περισσότερες από 200.000 ενεργές εγκαταστάσεις, σύμφωνα με τη σελίδα του στο WordPress.org. Ο αριθμός δείχνει την πιθανή εμβέλεια του προβλήματος, χωρίς να σημαίνει ότι όλες αυτές οι εγκαταστάσεις χρησιμοποιούν ευάλωτη έκδοση.

Η έκδοση 2.14.0 περιλαμβάνει τη διόρθωση. Στο ιστορικό εκδόσεων του Ultimate Member στο WordPress.org, η καταχώριση της 29ης Σεπτεμβρίου αναφέρει ρητά ότι διορθώθηκε το CVE-2026-93428 και ότι βελτιώθηκε η προστασία απορρήτου κατά την εμφάνιση πεδίων προφίλ.

Οι διαχειριστές πρέπει να ελέγξουν την εγκατεστημένη έκδοση του πρόσθετου σε κάθε ιστότοπο που το χρησιμοποιεί και να προχωρήσουν στην αναβάθμιση στην 2.14.0 ή σε νεότερη έκδοση. Η ενημέρωση είναι ιδιαίτερα σημαντική για κοινότητες, ιστοτόπους συνδρομών και καταλόγους όπου αποθηκεύονται στοιχεία που δεν προορίζονται για δημόσια προβολή.

Η αναφορά περιγράφει έκθεση δεδομένων μέσω της λειτουργίας καταλόγου και όχι επιβεβαιωμένη παραβίαση συγκεκριμένου ιστοτόπου. Παρ’ όλα αυτά, η απουσία απαίτησης σύνδεσης σημαίνει ότι οι διαχειριστές δεν πρέπει να θεωρήσουν τα ιδιωτικά πεδία προστατευμένα μόνο επειδή οι χρήστες δεν έχουν λογαριασμό ή δεν εμφανίζονται σε δημόσιες σελίδες.

Δείτε επίσης: Το backdoor του WordPress αναδημιουργείται μετά τον καθαρισμό

Για μια πρώτη αποτίμηση, οι τεχνικοί μπορούν να αναζητήσουν στα αρχεία καταγραφής αιτήματα προς το admin-ajax.php με την ενέργεια um_get_members. Τέτοιες εγγραφές δεν αποδεικνύουν από μόνες τους ότι έγινε λήψη ιδιωτικών στοιχείων, αλλά βοηθούν στον εντοπισμό ασυνήθιστης δραστηριότητας γύρω από τον κατάλογο μελών.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Μετά την εγκατάσταση της διόρθωσης, είναι χρήσιμο να ελεγχθούν οι ρυθμίσεις απορρήτου του καταλόγου μελών και να δοκιμαστεί η ορατότητα των πεδίων από ανώνυμη περιήγηση. Ένας τέτοιος έλεγχος επιβεβαιώνει ότι τα πεδία που προορίζονται για μέλη ή συγκεκριμένους ρόλους δεν εμφανίζονται σε επισκέπτες χωρίς σύνδεση.

Ενημέρωση πρόσθετου και προστασία προφίλ

Άμεση αναβάθμιση και επαλήθευση των δικαιωμάτων

Η τεχνική ομάδα του SecNews προτείνει στους διαχειριστές να εγκαταστήσουν άμεσα την ενημερωμένη έκδοση, να επιβεβαιώσουν ότι η αναβάθμιση ολοκληρώθηκε και να εξετάσουν αν οι ρυθμίσεις πεδίων εξακολουθούν να ανταποκρίνονται στις ανάγκες του ιστοτόπου. Σε περίπτωση καθυστέρησης, η προσωρινή απενεργοποίηση δημόσιων καταλόγων μελών περιορίζει την έκθεση μέχρι να εφαρμοστεί η διόρθωση.

Δείτε επίσης: Ευπάθεια CSRF στο Elementor επιτρέπει επίθεση μέσω ενός συνδέσμου

Η περίπτωση του Ultimate Member υπενθυμίζει ότι οι ρυθμίσεις ορατότητας χρειάζονται έλεγχο σε επίπεδο διακομιστή και όχι μόνο απόκρυψη στοιχείων στη σελίδα. Η αναβάθμιση στην έκδοση 2.14.0 ή νεότερη και η επαλήθευση των δικαιωμάτων προβολής αποτελούν τα βασικά βήματα για τους διαχειριστές.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS