Stored Cross-Site Scripting Vulnerability in User Profile Builder Plugin for WordPress
CVE-2026-95866
7.2HIGH
Key Information:
- Vendor
WordPress
- Vendor
- CVE Published:
- 25 September 2026
What is CVE-2026-95866?
The User Profile Builder plugin for WordPress is affected by a vulnerability that allows unauthenticated attackers to exploit stored cross-site scripting through the Avatar Field. This issue arises from inadequate input sanitization and output escaping. When an attacker injects such scripts, they can execute malicious code on pages accessed by users. The vulnerability becomes particularly concerning as the raw request values are written directly to user meta, lacking appropriate validation, resulting in a security breach during administrative activities.
Affected Version(s)
User Profile Builder β Beautiful User Registration Forms, User Profiles & User Role Editor 0 <= 4.0.2