Уразливість у плагіні GDPR Cookie Compliance для WordPress дозволяє XSS-атаки
Плагін GDPR Cookie Compliance до 4.15.7 має уразливість XSS, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 3.5 LOW
- EPSS
- 10.81%
- Активно використовується
- немає в KEV
- Продукт
- gdpr cookie compliance
Що відомо
Плагін GDPR Cookie Compliance для WordPress версій до 4.15.7 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових конфігураціях.
Бізнес-вплив
Ця уразливість може бути використана адміністраторами для впровадження шкідливого скрипту, що може вплинути на безпеку користувачів сайту та цілісність даних. Хоча рівень загрози оцінено як низький, організації, що використовують цей плагін, повинні враховувати потенційні ризики для своїх CMS-сайтів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін GDPR Cookie Compliance до останньої версії, перевірити налаштування безпеки користувачів з високими привілеями, обмежити доступ до адміністративних функцій та переглянути журнали на предмет підозрілої активності. Якщо оновлення недоступне, слід мінімізувати експозицію вразливого плагіна та посилити моніторинг безпеки.