Уразливість Stored XSS у плагіні WordPress GDPR (CVE-2024-10388)
Виявлено Stored XSS у WordPress GDPR плагіні до версії 2.0.2. Рекомендується оновлення для захисту від атак через параметри gdpr_firstname та gdpr_lastname.
- CVSS
- 7.2 HIGH
- EPSS
- 22.18%
- Активно використовується
- немає в KEV
- Продукт
- wordpress gdpr
Що відомо
Плагін WordPress GDPR версії до 2.0.2 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметрів 'gdpr_firstname' та 'gdpr_lastname'. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді зараженої сторінки.
Бізнес-вплив
Уразливість може призвести до виконання довільного коду у браузері користувача, що ставить під загрозу безпеку даних та довіру до сайту. Для власників інфраструктури це означає підвищений ризик компрометації користувацьких сесій та потенційних атак на відвідувачів сайту. Важливо оперативно оцінити ризики та вжити заходів для захисту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметрів 'gdpr_firstname' та 'gdpr_lastname', провести аудит логів на наявність підозрілої активності та зменшити експозицію вразливого плагіна. Пріоритетність виправлення має бути високою через серйозність уразливості.