Уразливість у плагіні GDPR Cookie Compliance для WordPress дозволяє XSS-атаки

Плагін GDPR Cookie Compliance до 4.15.9 має уразливість XSS, що дозволяє адміністраторам виконувати збережені скрипти. Рекомендується оновлення плагіна.
CVE-2025-1623CVSS 3.5CMS

Уразливість у плагіні GDPR Cookie Compliance для WordPress дозволяє XSS-атаки

Плагін GDPR Cookie Compliance до 4.15.9 має уразливість XSS, що дозволяє адміністраторам виконувати збережені скрипти. Рекомендується оновлення плагіна.

CVSS
3.5 LOW
EPSS
16%
Активно використовується
немає в KEV
Продукт
gdpr cookie compliance

Що відомо

Плагін GDPR Cookie Compliance для WordPress версій до 4.15.9 не очищує налаштування належним чином, що може дозволити адміністраторам виконувати збережені міжсайтові скриптові атаки (Stored XSS), навіть якщо можливість unfiltered_html заборонена, наприклад, у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що може вплинути на безпеку вебсайту та довіру клієнтів. Хоча рівень загрози оцінено як низький, організації, що використовують цей плагін, ризикують компрометацією даних або сесіями користувачів, особливо у випадках мультисайтових установок.

Рекомендовані дії адміністратора

Рекомендується оновити плагін GDPR Cookie Compliance до останньої версії, випущеної постачальником. Якщо оновлення наразі недоступне, слід обмежити права користувачів з високими привілеями, перевірити журнали на наявність підозрілої активності, а також розглянути можливість тимчасового відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки