Уразливість у плагіні GDPR Cookie Compliance для WordPress дозволяє XSS-атаки

Плагін GDPR Cookie Compliance до 4.15.7 має уразливість XSS, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення та перевірка безпеки.
CVE-2025-1622CVSS 3.5CMS

Уразливість у плагіні GDPR Cookie Compliance для WordPress дозволяє XSS-атаки

Плагін GDPR Cookie Compliance до 4.15.7 має уразливість XSS, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення та перевірка безпеки.

CVSS
3.5 LOW
EPSS
10.81%
Активно використовується
немає в KEV
Продукт
gdpr cookie compliance

Що відомо

Плагін GDPR Cookie Compliance для WordPress версій до 4.15.7 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може бути використана адміністраторами для впровадження шкідливого скрипту, що може вплинути на безпеку користувачів сайту та цілісність даних. Хоча рівень загрози оцінено як низький, організації, що використовують цей плагін, повинні враховувати потенційні ризики для своїх CMS-сайтів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін GDPR Cookie Compliance до останньої версії, перевірити налаштування безпеки користувачів з високими привілеями, обмежити доступ до адміністративних функцій та переглянути журнали на предмет підозрілої активності. Якщо оновлення недоступне, слід мінімізувати експозицію вразливого плагіна та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки