CVE-2025-2314: Stored Cross-Site Scripting w wtyczce User Profile Builder dla WordPress
Luka Stored XSS w wtyczce User Profile Builder do WordPress umożliwia atakującym wstrzyknięcie skryptów. Aktualizuj do wersji 3.13.7, aby zabezpieczyć stronę.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka User Profile Builder dla WordPress do wersji 3.13.5 zawiera lukę typu Stored Cross-Site Scripting (XSS) w obsłudze shortcode'ów, umożliwiającą atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów. Luka została częściowo załatana w wersji 3.13.6 i całkowicie w 3.13.7.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do kradzieży danych sesji lub innych działań szkodliwych dla użytkowników i administratorów. Organizacje korzystające z tej wtyczki powinny zwrócić uwagę na potencjalne ryzyko dla integralności i bezpieczeństwa swoich stron WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki User Profile Builder do wersji 3.13.7 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp użytkowników do poziomu niższego niż współtwórca oraz monitoruj logi pod kątem podejrzanej aktywności. Przeglądaj i weryfikuj wszelkie dane wprowadzane przez użytkowników oraz stosuj dodatkowe mechanizmy filtrowania i sanitizacji danych.