Уразливість Stored XSS у плагіні Complianz для WordPress
Stored XSS у плагіні Complianz для WordPress до версії 6.5.5 впливає на мультисайтові інсталяції. Рекомендується оновлення та аудит безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 24.96%
- Активно використовується
- немає в KEV
- Продукт
- complianz
Що відомо
Плагін Complianz – GDPR/CCPA Cookie Consent для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість впливає на всі версії до 6.5.5 включно, лише для мультисайтових інсталяцій або при вимкненому параметрі unfiltered_html.
Бізнес-вплив
Зловмисники з правами адміністратора можуть впроваджувати довільні скрипти, які виконуватимуться при доступі користувачів до уражених сторінок. Це підвищує ризик компрометації сайту, викрадення сесій або виконання небажаних дій від імені користувачів. Вразливість має середній рівень критичності (CVSS 4.4).
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Complianz від розробника really-simple-plugins і застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити права адміністративних користувачів, перевірити налаштування unfiltered_html, провести аудит журналів безпеки на наявність підозрілої активності та мінімізувати експозицію мультисайтових інсталяцій.