Уразливість у плагіні Consent Manager для WordPress дозволяє зберігати XSS через SVG-файли

Stored XSS у плагіні Consent Manager для WordPress через SVG-файли дозволяє впроваджувати скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-9072CVSS 6.4CMS

Уразливість у плагіні Consent Manager для WordPress дозволяє зберігати XSS через SVG-файли

Stored XSS у плагіні Consent Manager для WordPress через SVG-файли дозволяє впроваджувати скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
22.61%
Активно використовується
немає в KEV
Продукт
consent manager

Що відомо

Плагін GDPR-Extensions-com Consent Manager для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.0.0 включно. Атакуючі з рівнем доступу Автор і вище можуть впроваджувати довільні скрипти, які виконуватимуться при доступі користувачів до цих файлів.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам із авторським доступом впроваджувати шкідливі скрипти, що виконуватимуться у браузерах користувачів, потенційно призводячи до викрадення сесій, фішингу або інших атак. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Consent Manager від gdpr-extensions та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити завантаження SVG-файлів, провести аудит користувацьких ролей і доступів, а також моніторити логи на підозрілі дії. Важливо також інформувати користувачів про потенційні ризики та планувати пріоритетне усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки