CVE-2025-1621: podatność na atak Stored Cross-Site Scripting w wtyczce GDPR Cookie Compliance

Podatność Stored XSS w wtyczce GDPR Cookie Compliance WordPress przed wersją 4.15.7. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2025-1621CVSS 4.8CMS

CVE-2025-1621: podatność na atak Stored Cross-Site Scripting w wtyczce GDPR Cookie Compliance

Podatność Stored XSS w wtyczce GDPR Cookie Compliance WordPress przed wersją 4.15.7. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
4.8 MEDIUM
EPSS
16%
Aktywnie wykorzystywana
brak w KEV
Produkt
gdpr cookie compliance

Co wiadomo

Wtyczka GDPR Cookie Compliance dla WordPressa w wersjach przed 4.15.7 nie sanitizuje i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataku Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.

Wpływ biznesowy

Atak Stored Cross-Site Scripting może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża bezpieczeństwu witryny i danych użytkowników. W środowiskach multisite ryzyko jest szczególnie istotne, ponieważ atak może wpłynąć na wiele podstron. Operatorzy IT powinni zwrócić uwagę na tę lukę, aby zapobiec potencjalnym naruszeniom bezpieczeństwa i utracie zaufania użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki GDPR Cookie Compliance do wersji 4.15.7 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd konfiguracji multisite pod kątem potencjalnych zagrożeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS