CVE-2025-2314: Уразливість Stored XSS у плагіні User Profile Builder для WordPress

Уразливість Stored XSS у плагіні User Profile Builder для WordPress дозволяє впроваджувати шкідливі скрипти. Оновіть плагін до версії 3.13.7 для захисту.
CVE-2025-2314CVSS 6.4Web

CVE-2025-2314: Уразливість Stored XSS у плагіні User Profile Builder для WordPress

Уразливість Stored XSS у плагіні User Profile Builder для WordPress дозволяє впроваджувати шкідливі скрипти. Оновіть плагін до версії 3.13.7 для захисту.

CVSS
6.4 MEDIUM
EPSS
21.09%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін User Profile Builder для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування вхідних даних у шорткодах. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що ставить під загрозу безпеку даних і довіру до сайту. Власники інфраструктури повинні врахувати ризики компрометації облікових записів і потенційного впливу на репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін User Profile Builder до версії 3.13.7 або новішої, де уразливість повністю усунена. Якщо оновлення наразі неможливе, слід обмежити рівні доступу користувачів, провести аудит логів на ознаки експлуатації та мінімізувати вплив шляхом зменшення експозиції вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки