CVE-2024-10388: podatność Stored XSS w wtyczce WordPress GDPR

Wtyczka WordPress GDPR do wersji 2.0.2 ma podatność Stored XSS umożliwiającą ataki przez parametry gdpr_firstname i gdpr_lastname.
CVE-2024-10388CVSS 7.2CMS

CVE-2024-10388: podatność Stored XSS w wtyczce WordPress GDPR

Wtyczka WordPress GDPR do wersji 2.0.2 ma podatność Stored XSS umożliwiającą ataki przez parametry gdpr_firstname i gdpr_lastname.

CVSS
7.2 HIGH
EPSS
22.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
wordpress gdpr

Co wiadomo

Wtyczka WordPress GDPR do wersji 2.0.2 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) przez parametry 'gdpr_firstname' i 'gdpr_lastname' z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do kradzieży sesji, przejęcia kont użytkowników lub innych działań złośliwych poprzez wykonanie nieautoryzowanego kodu JavaScript w przeglądarce ofiary. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa danych i integralności serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WordPress GDPR u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS