CVE-2025-6977: podatność Reflected Cross-Site Scripting w wtyczce ProfileGrid dla WordPress

ProfileGrid do WordPress ma podatność Reflected XSS do wersji 5.9.5.4. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.
CVE-2025-6977CVSS 6.1Web

CVE-2025-6977: podatność Reflected Cross-Site Scripting w wtyczce ProfileGrid dla WordPress

ProfileGrid do WordPress ma podatność Reflected XSS do wersji 5.9.5.4. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.

CVSS
6.1 MEDIUM
EPSS
19.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
profilegrid

Co wiadomo

Wtyczka ProfileGrid – User Profiles, Groups and Communities dla WordPress do wersji 5.9.5.4 jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez funkcję 'pm_get_messenger_notification' z powodu niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu wyjścia. Atakujący może w ten sposób wstrzyknąć złośliwe skrypty, które wykonają się po nakłonieniu zalogowanego użytkownika do kliknięcia w spreparowany link.

Wpływ biznesowy

Podatność ta umożliwia nieautoryzowanym osobom wstrzyknięcie i wykonanie złośliwego kodu JavaScript w kontekście przeglądarki zalogowanego użytkownika, co może prowadzić do kradzieży sesji, przejęcia konta lub innych działań szkodliwych dla użytkowników i administratorów serwisu. Może to wpłynąć na reputację firmy oraz bezpieczeństwo danych i usług oferowanych przez stronę opartą na WordPress z tą wtyczką.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki ProfileGrid i zastosować najnowszą wersję dostarczoną przez producenta. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie ekspozycji wtyczki, monitorowanie logów pod kątem podejrzanych aktywności oraz edukację użytkowników w zakresie nieklikania podejrzanych linków. Warto również rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających, takich jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS