Уразливість Stored XSS у плагіні WordPress GDPR (CVE-2024-10388)

Виявлено Stored XSS у WordPress GDPR плагіні до версії 2.0.2. Рекомендується оновлення для захисту від атак через параметри gdpr_firstname та gdpr_lastname.
CVE-2024-10388CVSS 7.2CMS

Уразливість Stored XSS у плагіні WordPress GDPR (CVE-2024-10388)

Виявлено Stored XSS у WordPress GDPR плагіні до версії 2.0.2. Рекомендується оновлення для захисту від атак через параметри gdpr_firstname та gdpr_lastname.

CVSS
7.2 HIGH
EPSS
22.18%
Активно використовується
немає в KEV
Продукт
wordpress gdpr

Що відомо

Плагін WordPress GDPR версії до 2.0.2 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметрів 'gdpr_firstname' та 'gdpr_lastname'. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді зараженої сторінки.

Бізнес-вплив

Уразливість може призвести до виконання довільного коду у браузері користувача, що ставить під загрозу безпеку даних та довіру до сайту. Для власників інфраструктури це означає підвищений ризик компрометації користувацьких сесій та потенційних атак на відвідувачів сайту. Важливо оперативно оцінити ризики та вжити заходів для захисту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметрів 'gdpr_firstname' та 'gdpr_lastname', провести аудит логів на наявність підозрілої активності та зменшити експозицію вразливого плагіна. Пріоритетність виправлення має бути високою через серйозність уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки