De Employee Directory plugin voor WordPress, die tot en met versie 4.5.1 wijdverspreid wordt gebruikt, heeft een kwetsbaarheid voor opgeslagen Cross-Site Scripting (XSS). Dit stelt geauthentiseerde aanvallers met ten minste bijdragerrechten in staat om schadelijke scripts in te voegen die worden geactiveerd wanneer een gebruiker de geïnfecteerde pagina bezoekt.
Het technische gevaar is aanzienlijk omdat een aanvaller zonder uw weten toegang kan krijgen tot gevoelige delen van uw netwerk, met name binnen bedrijven die op WordPress gebaseerde systemen gebruiken.
Overzicht
De kwetsbaarheid betreft de ‘noaccess_msg’ parameter, die door onvoldoende input sanering en output escaping exploiteerbaar is. Deze issue is geïdentificeerd als CWE-79 en heeft een CVSS score van 6.4, geclassificeerd als medium.
Aanbevelingen
- Controleer of u gebruikmaakt van de Employee Directory plugin versie 4.5.1 of lager en update indien mogelijk naar een veilige versie.
- Zorg ervoor dat alle gebruikers met bijdragerrechten over de juist benodigde toegangscontrole beschikken.
Bronnen
Vraag en Antwoord
Wat is CVE-2025-8295?
Het is een beveiligingslek in de Employee Directory plugin voor WordPress tot versie 4.5.1 die Cross-Site Scripting mogelijk maakt via de ‘noaccess_msg’ parameter.
Welke systemen zijn kwetsbaar voor CVE-2025-8295?
Alle WordPress sites die de Employee Directory plugin van versie 4.5.1 of ouder draaien.
Bestaat er al een patch of beveiligingsupdate?
Er zijn nog geen details bekend over een patch. Het is aangeraden om contact op te nemen met de pluginontwikkelaar voor updates.
Wat kan een aanvaller met deze kwetsbaarheid?
Een aanvaller kan schadelijke scripts invoegen die automatisch worden uitgevoerd wanneer een gebruikerspagina wordt bezocht, wat kan leiden tot datalekken of ongeautoriseerde toegang.

