CVE-2022-3399: podatność Stored XSS w wtyczce Cookie Notice & Compliance dla WordPress
Podatność Stored XSS w wtyczce Cookie Notice & Compliance dla WordPress do wersji 2.4.17.1. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.4 MEDIUM
- EPSS
- 29.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Cookie Notice & Compliance dla GDPR/CCPA w wersjach do 2.4.17.1 posiada podatność Stored Cross-Site Scripting (XSS) w parametrze 'cookie_notice_options[refuse_code_head]'. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się przy odwiedzeniu strony administracyjnej w środowiskach multisite lub tam, gdzie wyłączono unfiltered_html.
Wpływ biznesowy
Podatność umożliwia administratorom złośliwe wstrzyknięcie kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Wpływa to na bezpieczeństwo instalacji WordPress w konfiguracjach multisite oraz tam, gdzie ograniczono filtrowanie HTML, zwiększając ryzyko naruszenia integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanej aktywności oraz zweryfikować konfigurację multisite i ustawienia filtrowania HTML. Priorytetowo należy zabezpieczyć środowiska, gdzie wtyczka jest aktywna i spełnione są warunki podatności.