CVE-2024-10388: podatność Stored XSS w wtyczce WordPress GDPR
Wtyczka WordPress GDPR do wersji 2.0.2 ma podatność Stored XSS umożliwiającą ataki przez parametry gdpr_firstname i gdpr_lastname.
- CVSS
- 7.2 HIGH
- EPSS
- 22.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wordpress gdpr
Co wiadomo
Wtyczka WordPress GDPR do wersji 2.0.2 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) przez parametry 'gdpr_firstname' i 'gdpr_lastname' z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do kradzieży sesji, przejęcia kont użytkowników lub innych działań złośliwych poprzez wykonanie nieautoryzowanego kodu JavaScript w przeglądarce ofiary. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa danych i integralności serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WordPress GDPR u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.