CVE-2025-8896: Stored Cross-Site Scripting w wtyczce User Profile Builder dla WordPress
Luka XSS w wtyczce User Profile Builder do WordPress umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka User Profile Builder dla WordPress do wersji 3.14.3 zawiera lukę typu Stored Cross-Site Scripting (XSS) w parametrze 'gdpr_communication_preferences[]'. Luka pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym na wstrzyknięcie złośliwych skryptów, które wykonują się podczas przeglądania zmodyfikowanych stron.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do przeprowadzenia ataków XSS, co może skutkować kradzieżą sesji, manipulacją danymi użytkowników lub innymi nieautoryzowanymi działaniami na stronie. Zagrożenie dotyczy środowisk, gdzie moduł GDPR Communication Preferences jest aktywny, a przynajmniej jedno pole tego modułu zostało dodane do formularza edycji profilu. Może to wpłynąć na integralność i bezpieczeństwo danych użytkowników oraz reputację serwisu.
Rekomendowane działania administratora
Administratorzy powinni zweryfikować, czy używają wtyczki User Profile Builder w wersji do 3.14.3 oraz czy aktywny jest moduł GDPR Communication Preferences z dodanymi polami w formularzu profilu. Zaleca się aktualizację wtyczki do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki, należy ograniczyć dostęp do formularzy edycji profilu, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie modułu GDPR Communication Preferences.