CVE-2025-1619: podatność na Stored XSS w wtyczce GDPR Cookie Compliance dla WordPress
Podatność Stored XSS w wtyczce GDPR Cookie Compliance dla WordPress przed wersją 4.15.7 umożliwia ataki przez administratorów. Zalecana aktualizacja.
- CVSS
- 4.8 MEDIUM
- EPSS
- 16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- gdpr cookie compliance
Co wiadomo
Wtyczka GDPR Cookie Compliance dla WordPress w wersjach przed 4.15.7 nie sanitizuje i nie ucieka poprawnie niektórych ustawień, co może pozwolić użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracjach multisite.
Wpływ biznesowy
Ta luka umożliwia atakującym z uprawnieniami administratora wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub eskalacji uprawnień. W środowiskach multisite, gdzie unfiltered_html jest zwykle wyłączone, ryzyko pozostaje, co może wpłynąć na integralność i bezpieczeństwo witryn opartych na WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki GDPR Cookie Compliance do wersji 4.15.7 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ dodatkowe zabezpieczenia aplikacji webowej. Regularnie przeglądaj i audytuj uprawnienia użytkowników w systemie.