CVE-2025-2314: Уразливість Stored XSS у плагіні User Profile Builder для WordPress
Уразливість Stored XSS у плагіні User Profile Builder для WordPress дозволяє впроваджувати шкідливі скрипти. Оновіть плагін до версії 3.13.7 для захисту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.09%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін User Profile Builder для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування вхідних даних у шорткодах. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що ставить під загрозу безпеку даних і довіру до сайту. Власники інфраструктури повинні врахувати ризики компрометації облікових записів і потенційного впливу на репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін User Profile Builder до версії 3.13.7 або новішої, де уразливість повністю усунена. Якщо оновлення наразі неможливе, слід обмежити рівні доступу користувачів, провести аудит логів на ознаки експлуатації та мінімізувати вплив шляхом зменшення експозиції вразливих сторінок.