CVE-2026-2389: Stored Cross-Site Scripting w wtyczce Complianz GDPR/CCPA dla WordPress
Podatność Stored XSS w wtyczce Complianz GDPR/CCPA dla WordPress do wersji 7.4.4.2 umożliwia ataki przez użytkowników Contributor i wyższych.
- CVSS
- 4.9 MEDIUM
- EPSS
- 12.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Complianz – GDPR/CCPA Cookie Consent dla WordPress do wersji 7.4.4.2 jest podatna na atak typu Stored Cross-Site Scripting (XSS). Luka wynika z funkcji, która nieprawidłowo zamienia encje HTML na znaki cudzysłowu bez odpowiedniej sanitacji, co pozwala użytkownikom z uprawnieniami co najmniej Contributor na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z dostępem na poziomie Contributor lub wyższym mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzania zainfekowanych stron przez użytkowników. Może to prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań naruszających bezpieczeństwo i prywatność użytkowników. Wykorzystanie tej luki wymaga aktywnej wtyczki Classic Editor.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Complianz i jej instalację. W międzyczasie ogranicz dostęp do edycji treści użytkownikom o uprawnieniach Contributor i wyższych oraz monitoruj logi pod kątem podejrzanej aktywności. Warto również rozważyć dezaktywację wtyczki Classic Editor, jeśli nie jest niezbędna.