Уразливість збереженого XSS у плагіні WP Cookie Consent для WordPress

Виявлено уразливість Stored XSS у плагіні WP Cookie Consent для WordPress. Рекомендується оновлення та посилення безпеки сайту.
CVE-2024-4869CVSS 7.2Web

Уразливість збереженого XSS у плагіні WP Cookie Consent для WordPress

Виявлено уразливість Stored XSS у плагіні WP Cookie Consent для WordPress. Рекомендується оновлення та посилення безпеки сайту.

CVSS
7.2 HIGH
EPSS
30.3%
Активно використовується
немає в KEV
Продукт
wp cookie consent

Що відомо

Плагін WP Cookie Consent для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через заголовок 'Client-IP' у версіях до 3.2.0 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при завантаженні сторінок користувачами.

Бізнес-вплив

Уразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небезпечних дій від імені користувача. Власники вебсайтів на базі WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів, що може негативно вплинути на репутацію та операційну діяльність.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Cookie Consent від розробника wpeka і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих функцій, ретельно перевірити журнали на ознаки експлуатації та зменшити експозицію плагіна. Важливо також інформувати користувачів про потенційні ризики та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки