Уразливість у плагіні GDPR Cookie Compliance для WordPress дозволяє XSS-атаки
Плагін GDPR Cookie Compliance до 4.15.9 має уразливість XSS, що дозволяє адміністраторам виконувати збережені скрипти. Рекомендується оновлення плагіна.
- CVSS
- 3.5 LOW
- EPSS
- 16%
- Активно використовується
- немає в KEV
- Продукт
- gdpr cookie compliance
Що відомо
Плагін GDPR Cookie Compliance для WordPress версій до 4.15.9 не очищує налаштування належним чином, що може дозволити адміністраторам виконувати збережені міжсайтові скриптові атаки (Stored XSS), навіть якщо можливість unfiltered_html заборонена, наприклад, у мультисайтових конфігураціях.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що може вплинути на безпеку вебсайту та довіру клієнтів. Хоча рівень загрози оцінено як низький, організації, що використовують цей плагін, ризикують компрометацією даних або сесіями користувачів, особливо у випадках мультисайтових установок.
Рекомендовані дії адміністратора
Рекомендується оновити плагін GDPR Cookie Compliance до останньої версії, випущеної постачальником. Якщо оновлення наразі недоступне, слід обмежити права користувачів з високими привілеями, перевірити журнали на наявність підозрілої активності, а також розглянути можливість тимчасового відключення плагіна для зниження ризику.