Уразливість Stored XSS у плагіні webtoffee gdpr cookie consent

Уразливість Stored XSS у плагіні webtoffee gdpr cookie consent дозволяє виконувати шкідливі скрипти в адмінпанелі WordPress. Оновіть плагін для захисту.
CVE-2024-8397CVSS 5.4CMS

Уразливість Stored XSS у плагіні webtoffee gdpr cookie consent

Уразливість Stored XSS у плагіні webtoffee gdpr cookie consent дозволяє виконувати шкідливі скрипти в адмінпанелі WordPress. Оновіть плагін для захисту.

CVSS
5.4 MEDIUM
EPSS
18.59%
Активно використовується
немає в KEV
Продукт
gdpr cookie consent

Що відомо

Плагін WordPress webtoffee gdpr cookie consent версій до 2.6.1 не коректно очищує IP-заголовки при їх логуванні, що дозволяє зловмисникам виконувати атаки типу Stored Cross-Site Scripting. Шкідливий скрипт активується при перегляді адміністратором сторінки «Consent report».

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в контексті адміністратора сайту, що загрожує компрометацією облікових записів та контролю над сайтом. Власники інфраструктури повинні врахувати ризики для безпеки та цілісності даних, особливо якщо плагін використовується для обробки персональних даних.

Рекомендовані дії адміністратора

Рекомендується оновити плагін webtoffee gdpr cookie consent до версії 2.6.1 або новішої, перевірити журнали на наявність підозрілої активності, обмежити доступ до адміністративних сторінок та регулярно переглядати оновлення безпеки від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки