Stored Cross-Site Scripting Vulnerability in User Profile Builder Plugin for WordPress
CVE-2026-95866

7.2HIGH

What is CVE-2026-95866?

The User Profile Builder plugin for WordPress is affected by a vulnerability that allows unauthenticated attackers to exploit stored cross-site scripting through the Avatar Field. This issue arises from inadequate input sanitization and output escaping. When an attacker injects such scripts, they can execute malicious code on pages accessed by users. The vulnerability becomes particularly concerning as the raw request values are written directly to user meta, lacking appropriate validation, resulting in a security breach during administrative activities.

Affected Version(s)

User Profile Builder – Beautiful User Registration Forms, User Profiles & User Role Editor 0 <= 4.0.2

References

CVSS V3.1

Score:
7.2
Severity:
HIGH
Confidentiality:
Low
Integrity:
Low
Availability:
Low
Attack Vector:
Network
Attack Complexity:
Low
Privileges Required:
None
User Interaction:
None
Scope:
Changed

Timeline

  • Vulnerability published

  • Vulnerability Reserved

Credit

Jonah Burgess (CryptoCat)
.