Уразливість Stored XSS у плагіні User Profile Builder для WordPress

Stored XSS у плагіні User Profile Builder WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через шорткод wppb-embed.
CVE-2025-13054CVSS 6.4CMS

Уразливість Stored XSS у плагіні User Profile Builder для WordPress

Stored XSS у плагіні User Profile Builder WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через шорткод wppb-embed.

CVSS
6.4 MEDIUM
EPSS
7.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін User Profile Builder для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування в атрибутах шорткоду wppb-embed. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами контриб'ютора і вище впроваджувати довготривалі скрипти, що можуть викрадати сесії, змінювати контент або виконувати інші шкідливі дії від імені користувачів. Це підвищує ризик компрометації сайту та втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін User Profile Builder до останньої версії, якщо вона доступна. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на ознаки експлуатації, а також розглянути тимчасове відключення шорткоду wppb-embed. Загалом, слід регулярно перевіряти оновлення плагінів та застосовувати патчі безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки