Вразливість Stored XSS у плагіні UsersWP для WordPress

UsersWP для WordPress має Stored XSS через шорткоди uwp_profile та uwp_profile_header, що дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб'ютора.
CVE-2025-9344CVSS 6.4CMS

Вразливість Stored XSS у плагіні UsersWP для WordPress

UsersWP для WordPress має Stored XSS через шорткоди uwp_profile та uwp_profile_header, що дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб'ютора.

CVSS
6.4 MEDIUM
EPSS
12.12%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін UsersWP для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів у шорткодах 'uwp_profile' та 'uwp_profile_header'. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє автентифікованим користувачам з обмеженими правами впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані інших користувачів або змінити відображення сторінок. Це підвищує ризик компрометації облікових записів та порушення цілісності вебресурсу, що негативно впливає на довіру користувачів і безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна UsersWP та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до ролей з правами контриб'ютора і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення відповідних шорткодів. Також варто впровадити додаткові заходи фільтрації та екранування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки