Уразливість у плагіні GDPR Cookie Compliance для WordPress дозволяє XSS-атаки

Плагін GDPR Cookie Compliance до 4.15.7 уразливий до XSS-атак, що може загрожувати безпеці WordPress-сайтів. Рекомендується оновлення.
CVE-2025-1620CVSS 4.8CMS

Уразливість у плагіні GDPR Cookie Compliance для WordPress дозволяє XSS-атаки

Плагін GDPR Cookie Compliance до 4.15.7 уразливий до XSS-атак, що може загрожувати безпеці WordPress-сайтів. Рекомендується оновлення.

CVSS
4.8 MEDIUM
EPSS
16%
Активно використовується
немає в KEV
Продукт
gdpr cookie compliance

Що відомо

Плагін GDPR Cookie Compliance для WordPress версій до 4.15.7 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру клієнтів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією адміністративних сесій та потенційними подальшими атаками на інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити версію плагіна GDPR Cookie Compliance і оновити його до останньої доступної версії від розробника. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, переглянути журнали безпеки на наявність підозрілої активності та мінімізувати експозицію сайту. Також варто регулярно моніторити оновлення безпеки від постачальника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки