CVE-2025-8896: Stored Cross-Site Scripting w wtyczce User Profile Builder dla WordPress

Luka XSS w wtyczce User Profile Builder do WordPress umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-8896CVSS 6.4CMS

CVE-2025-8896: Stored Cross-Site Scripting w wtyczce User Profile Builder dla WordPress

Luka XSS w wtyczce User Profile Builder do WordPress umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
9.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka User Profile Builder dla WordPress do wersji 3.14.3 zawiera lukę typu Stored Cross-Site Scripting (XSS) w parametrze 'gdpr_communication_preferences[]'. Luka pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym na wstrzyknięcie złośliwych skryptów, które wykonują się podczas przeglądania zmodyfikowanych stron.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do przeprowadzenia ataków XSS, co może skutkować kradzieżą sesji, manipulacją danymi użytkowników lub innymi nieautoryzowanymi działaniami na stronie. Zagrożenie dotyczy środowisk, gdzie moduł GDPR Communication Preferences jest aktywny, a przynajmniej jedno pole tego modułu zostało dodane do formularza edycji profilu. Może to wpłynąć na integralność i bezpieczeństwo danych użytkowników oraz reputację serwisu.

Rekomendowane działania administratora

Administratorzy powinni zweryfikować, czy używają wtyczki User Profile Builder w wersji do 3.14.3 oraz czy aktywny jest moduł GDPR Communication Preferences z dodanymi polami w formularzu profilu. Zaleca się aktualizację wtyczki do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki, należy ograniczyć dostęp do formularzy edycji profilu, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie modułu GDPR Communication Preferences.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS