Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin para WordPress (CVE-2024-10528)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/11/2024
Última modificación:
21/11/2024

Descripción

El complemento Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin para WordPress es vulnerable a actualizaciones de fotos de perfil no autorizadas debido a una verificación de capacidad faltante en las funciones wp_ajax_um_resize_image() y ajax_resize_image() en todas las versiones hasta la 2.8.9 incluida. Esto hace posible que atacantes autenticados, con acceso de nivel de suscriptor y superior, actualicen las fotos de perfil de otros usuarios.