Bezpečnost webu

Ultimate Member – neautentizované uložené XSS spouštěné v administraci WordPressu

Závažnost

Vysoká 🟠

Dotčený produkt

Ultimate Member ≤ 2.13.1. Zranitelnost byla zveřejněna organizací Wordfence jako CNA.

Datum zveřejnění

03/10/2026

CVE označení

CVE-2026-96270

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

7,2/10

CVSS

Plugin Ultimate Member obsahuje vysoce závažnou zranitelnost typu Stored Cross-Site Scripting (XSS) s hodnocením CVSS 7.2/10. Chyba se nachází ve zpracování parametru form_id při registraci uživatele. Vzdálený nepřihlášený útočník může vložit škodlivý JavaScript, který je následně uložen do uživatelských metadat WordPressu.

Zvlášť významné je místo spuštění payloadu: škodlivý kód se aktivuje ve chvíli, kdy administrátor otevře záznam napadeného uživatele v administraci WordPressu. Payload je vložen do rozhraní pomocí jQuery .html() bez odpovídajícího escapování. Kód se tak spouští v kontextu přihlášeného administrátora, což může umožnit provádění akcí s jeho oprávněními.

K 3. říjnu 2026 není doložena aktivní exploitace ani veřejně dostupný exploit a CVE není zařazeno do CISA KEV. Jde však o neautentizovanou persistentní XSS v široce používaném pluginu, která zasahuje přímo administrátorské rozhraní.

Doporučujeme aktualizovat Ultimate Member na nejnovější dostupnou opravenou verzi. U webů, které provozovaly verzi 2.13.1 nebo starší a umožňovaly veřejnou registraci, je vhodné prověřit nově registrované uživatele a jejich metadata, zejména hodnoty obsahující neočekávaný HTML nebo JavaScriptový obsah. Do provedení aktualizace je vhodné věnovat zvýšenou pozornost otevírání podezřelých nově vytvořených uživatelských účtů v administraci.

Zdroj: https://nvd.nist.gov/vuln/detail/CVE-2026-96270

Autor a odborná kontrola: Aleš Zita, webový vývojář – Allimedia.cz

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?