Вразливість Stored XSS у плагіні Cookie Notice & Consent для WordPress

Вразливість Stored XSS у плагіні Cookie Notice & Consent для WordPress дозволяє впроваджувати шкідливі скрипти через параметр uuid. Рекомендується оновлення та моніторинг безпеки.
CVE-2025-10496CVSS 7.2Web

Вразливість Stored XSS у плагіні Cookie Notice & Consent для WordPress

Вразливість Stored XSS у плагіні Cookie Notice & Consent для WordPress дозволяє впроваджувати шкідливі скрипти через параметр uuid. Рекомендується оновлення та моніторинг безпеки.

CVSS
7.2 HIGH
EPSS
20.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Cookie Notice & Consent для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр uuid у версіях до 1.6.5 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при завантаженні сторінок користувачами.

Бізнес-вплив

Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Це створює ризики для безпеки вебсайту та довіри користувачів, а також може вплинути на репутацію бізнесу та призвести до втрати даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Cookie Notice & Consent та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до параметра uuid, провести аудит журналів на наявність підозрілої активності та впровадити додаткові заходи фільтрації введення. Важливо також інформувати користувачів про потенційні ризики та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки