Уразливість у плагіні Consent Manager для WordPress дозволяє зберігати XSS через SVG-файли
Stored XSS у плагіні Consent Manager для WordPress через SVG-файли дозволяє впроваджувати скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 22.61%
- Активно використовується
- немає в KEV
- Продукт
- consent manager
Що відомо
Плагін GDPR-Extensions-com Consent Manager для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів у версіях до 1.0.0 включно. Атакуючі з рівнем доступу Автор і вище можуть впроваджувати довільні скрипти, які виконуватимуться при доступі користувачів до цих файлів.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам із авторським доступом впроваджувати шкідливі скрипти, що виконуватимуться у браузерах користувачів, потенційно призводячи до викрадення сесій, фішингу або інших атак. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Consent Manager від gdpr-extensions та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити завантаження SVG-файлів, провести аудит користувацьких ролей і доступів, а також моніторити логи на підозрілі дії. Важливо також інформувати користувачів про потенційні ризики та планувати пріоритетне усунення уразливості.