CVE-2025-6831: Luka XSS w wtyczce User Registration dla WordPress

Wtyczka User Registration WordPress do 4.2.4 ma lukę XSS umożliwiającą ataki przez użytkowników z uprawnieniami współtwórcy. Zalecane aktualizacje i ograniczenia uprawnień.
CVE-2025-6831CVSS 6.4Web

CVE-2025-6831: Luka XSS w wtyczce User Registration dla WordPress

Wtyczka User Registration WordPress do 4.2.4 ma lukę XSS umożliwiającą ataki przez użytkowników z uprawnieniami współtwórcy. Zalecane aktualizacje i ograniczenia uprawnień.

CVSS
6.4 MEDIUM
EPSS
22.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka User Registration dla WordPress do wersji 4.2.4 zawiera lukę typu Stored Cross-Site Scripting (XSS) w shortcode urcr_restrict, wynikającą z niewystarczającej sanitacji i ucieczki danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Atakujący z dostępem na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, co może prowadzić do przejęcia sesji użytkowników, deface'u strony lub innych działań szkodliwych dla reputacji i bezpieczeństwa serwisu. Organizacje korzystające z tej wtyczki powinny traktować tę lukę poważnie, zwłaszcza jeśli mają wielu użytkowników z uprawnieniami edycji treści.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki User Registration i jej instalację, jeśli jest dostępna. W międzyczasie ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS, takich jak Web Application Firewall.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS