CVE-2025-2314: Stored Cross-Site Scripting w wtyczce User Profile Builder dla WordPress

Luka Stored XSS w wtyczce User Profile Builder do WordPress umożliwia atakującym wstrzyknięcie skryptów. Aktualizuj do wersji 3.13.7, aby zabezpieczyć stronę.
CVE-2025-2314CVSS 6.4Web

CVE-2025-2314: Stored Cross-Site Scripting w wtyczce User Profile Builder dla WordPress

Luka Stored XSS w wtyczce User Profile Builder do WordPress umożliwia atakującym wstrzyknięcie skryptów. Aktualizuj do wersji 3.13.7, aby zabezpieczyć stronę.

CVSS
6.4 MEDIUM
EPSS
21.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka User Profile Builder dla WordPress do wersji 3.13.5 zawiera lukę typu Stored Cross-Site Scripting (XSS) w obsłudze shortcode'ów, umożliwiającą atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów. Luka została częściowo załatana w wersji 3.13.6 i całkowicie w 3.13.7.

Wpływ biznesowy

Atakujący z dostępem na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do kradzieży danych sesji lub innych działań szkodliwych dla użytkowników i administratorów. Organizacje korzystające z tej wtyczki powinny zwrócić uwagę na potencjalne ryzyko dla integralności i bezpieczeństwa swoich stron WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki User Profile Builder do wersji 3.13.7 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkowników do poziomu niższego niż współtwórca oraz monitoruj logi pod kątem podejrzanej aktywności. Przeglądaj i weryfikuj wszelkie dane wprowadzane przez użytkowników oraz stosuj dodatkowe mechanizmy filtrowania i sanitizacji danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS