Уразливість Stored XSS у плагіні Complianz для WordPress

Stored XSS у плагіні Complianz для WordPress до версії 6.5.5 впливає на мультисайтові інсталяції. Рекомендується оновлення та аудит безпеки.
CVE-2023-6498CVSS 4.4CMS

Уразливість Stored XSS у плагіні Complianz для WordPress

Stored XSS у плагіні Complianz для WordPress до версії 6.5.5 впливає на мультисайтові інсталяції. Рекомендується оновлення та аудит безпеки.

CVSS
4.4 MEDIUM
EPSS
24.96%
Активно використовується
немає в KEV
Продукт
complianz

Що відомо

Плагін Complianz – GDPR/CCPA Cookie Consent для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість впливає на всі версії до 6.5.5 включно, лише для мультисайтових інсталяцій або при вимкненому параметрі unfiltered_html.

Бізнес-вплив

Зловмисники з правами адміністратора можуть впроваджувати довільні скрипти, які виконуватимуться при доступі користувачів до уражених сторінок. Це підвищує ризик компрометації сайту, викрадення сесій або виконання небажаних дій від імені користувачів. Вразливість має середній рівень критичності (CVSS 4.4).

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Complianz від розробника really-simple-plugins і застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити права адміністративних користувачів, перевірити налаштування unfiltered_html, провести аудит журналів безпеки на наявність підозрілої активності та мінімізувати експозицію мультисайтових інсталяцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки