Er is een kwetsbaarheid ontdekt in de WordPress-plugin UsersWP. Deze plugin, tot en met versie 1.2.42, is vatbaar voor Stored Cross-Site Scripting (XSS) door ontoereikende inputsanitatie en output escaping. Dit betekent dat aanvallers met contributor-niveau toegang in staat zijn om kwaadaardige scripts in te voegen die worden uitgevoerd bij het bezoeken van een geïnjecteerde pagina.
Overzicht
De kwetsbaarheid (CVE-2025-9344) bevindt zich in de ‘uwp_profile’ en ‘uwp_profile_header’ shortcodes van de plugin. Doordat er onvoldoende rekening wordt gehouden met inputsanitatie, kunnen kwaadwillenden scripts injecteren waardoor ze controle kunnen krijgen over hoe een pagina getoond wordt.
Aanbevelingen
- Update de UsersWP-plugin direct naar een versie boven 1.2.42 om deze kwetsbaarheid te verhelpen.
- Controleer of alle gebruikers slechts de benodigde bevoegdheden hebben om de risico’s te minimaliseren.
Bronnen
- Meer informatie over de kwetsbaarheid bij Wordfence
- Codeverbeteringen op GitHub
- Aanpassingslogboek van WordPress plugins
Vraag en Antwoord
Wat is CVE-2025-9344?
Dit is een kwetsbaarheid in de UsersWP-plugin die mogelijk maakt dat kwaadaardige scripts worden toegevoegd aan pagina’s via onvoldoende beveiligde inputvelden.
Welke systemen zijn kwetsbaar voor CVE-2025-9344?
Installaties van WordPress waar de UsersWP-plugin in gebruik is tot en met versie 1.2.42.
Bestaat er al een patch of beveiligingsupdate?
Ja, het wordt aanbevolen om direct te updaten naar de nieuwste versie van de UsersWP-plugin.
Wat kan een aanvaller met deze kwetsbaarheid?
Een aanvaller kan zonder uw medeweten kwaadaardige scripts injecteren die worden uitgevoerd wanneer een gebruiker een geïnfecteerde pagina bezoekt.

