Een kritiek beveiligingslek is ontdekt in de Campus Directory plugin voor WordPress, geïdentificeerd als CVE-2025-8313. Dit lek betreft een opgeslagen Cross-Site Scripting (XSS) kwetsbaarheid die impact heeft op alle versies tot en met 1.9.1. Hierdoor kunnen geauthenticeerde aanvallers met minimaal bijdragerrechten schadelijke webscripts injecteren.
Overzicht
Het probleem doet zich voor in de noaccess_msg parameter, waar onvoldoende input sanering en output escape plaatsvindt. Hierdoor kunnen aangevallen pagina’s scripts bevatten die uitgevoerd worden wanneer gebruikers ze bezoeken. Dit is geclassificeerd onder CWE-79: Improper Neutralization of Input During Web Page Generation (Cross-site Scripting).
Versies beïnvloed: <= 1.9.1
Aanbevelingen
- Update de plugin naar een veilige versie zodra een patch beschikbaar is. Houd de ontwikkelaarspagina in de gaten.
Bronnen
Vraag en Antwoord
Wat is CVE-2025-8313?
Dit is een beveiligingslek in de Campus Directory plugin waar XSS aanvallen mogelijk zijn door het injecteren van schadelijke scripts.
Welke systemen zijn kwetsbaar voor CVE-2025-8313?
WordPress installaties die de Campus Directory plugin versie 1.9.1 of lager gebruiken, zijn kwetsbaar.
Bestaat er al een patch of beveiligingsupdate?
Controleer de officiële plugin pagina en updates van de ontwikkelaar voor een eventuele patch.
Wat kan een aanvaller met deze kwetsbaarheid?
Een aanvaller kan scripts injecteren die uitgevoerd worden wanneer een gebruiker de geïnjecteerde pagina bezoekt, wat kan leiden tot het stelen van gegevens of andere schadelijke acties.

