CVE-2024-8397: podatność XSS w wtyczce webtoffee-gdpr-cookie-consent
Podatność XSS w wtyczce WordPress webtoffee-gdpr-cookie-consent umożliwia ataki w panelu admina. Zalecana aktualizacja do wersji 2.6.1.
- CVSS
- 5.4 MEDIUM
- EPSS
- 18.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- gdpr cookie consent
Co wiadomo
Wtyczka WordPress webtoffee-gdpr-cookie-consent w wersjach przed 2.6.1 nieprawidłowo oczyszcza i zabezpiecza nagłówki IP podczas logowania, co umożliwia przeprowadzenie ataków typu Stored Cross-Site Scripting. Złośliwy skrypt jest wykonywany w kontekście administratora podczas przeglądania strony 'Consent report'.
Wpływ biznesowy
Ta luka pozwala atakującym na wykonanie złośliwego kodu w panelu administratora WordPress, co może prowadzić do przejęcia kontroli nad witryną lub wycieku danych. Właściciele stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa CMS i danych użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki webtoffee-gdpr-cookie-consent do wersji 2.6.1 lub nowszej. W przypadku braku możliwości aktualizacji, ogranicz dostęp do strony 'Consent report' tylko do zaufanych administratorów, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ wdrożenie dodatkowych mechanizmów filtrowania i sanitizacji danych wejściowych.