CVE-2024-8397: podatność XSS w wtyczce webtoffee-gdpr-cookie-consent

Podatność XSS w wtyczce WordPress webtoffee-gdpr-cookie-consent umożliwia ataki w panelu admina. Zalecana aktualizacja do wersji 2.6.1.
CVE-2024-8397CVSS 5.4CMS

CVE-2024-8397: podatność XSS w wtyczce webtoffee-gdpr-cookie-consent

Podatność XSS w wtyczce WordPress webtoffee-gdpr-cookie-consent umożliwia ataki w panelu admina. Zalecana aktualizacja do wersji 2.6.1.

CVSS
5.4 MEDIUM
EPSS
18.59%
Aktywnie wykorzystywana
brak w KEV
Produkt
gdpr cookie consent

Co wiadomo

Wtyczka WordPress webtoffee-gdpr-cookie-consent w wersjach przed 2.6.1 nieprawidłowo oczyszcza i zabezpiecza nagłówki IP podczas logowania, co umożliwia przeprowadzenie ataków typu Stored Cross-Site Scripting. Złośliwy skrypt jest wykonywany w kontekście administratora podczas przeglądania strony 'Consent report'.

Wpływ biznesowy

Ta luka pozwala atakującym na wykonanie złośliwego kodu w panelu administratora WordPress, co może prowadzić do przejęcia kontroli nad witryną lub wycieku danych. Właściciele stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla bezpieczeństwa CMS i danych użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki webtoffee-gdpr-cookie-consent do wersji 2.6.1 lub nowszej. W przypadku braku możliwości aktualizacji, ogranicz dostęp do strony 'Consent report' tylko do zaufanych administratorów, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ wdrożenie dodatkowych mechanizmów filtrowania i sanitizacji danych wejściowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS