CVE-2025-2205: Уразливість Stored XSS у плагіні GDPR Cookie Compliance для WordPress

Уразливість Stored XSS у плагіні GDPR Cookie Compliance для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
CVE-2025-2205CVSS 4.4CMS

CVE-2025-2205: Уразливість Stored XSS у плагіні GDPR Cookie Compliance для WordPress

Уразливість Stored XSS у плагіні GDPR Cookie Compliance для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.

CVSS
4.4 MEDIUM
EPSS
32.7%
Активно використовується
немає в KEV
Продукт
gdpr cookie compliance

Що відомо

Плагін GDPR Cookie Compliance для WordPress має уразливість Stored Cross-Site Scripting через недостатню санітизацію введених даних у налаштуваннях адміністратора. Це дозволяє автентифікованим користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільного коду у браузерах користувачів, що ставить під загрозу безпеку даних і довіру до сайту. Вона актуальна для мультисайтових інсталяцій та випадків, коли параметр unfiltered_html вимкнено. Власникам сайтів слід оцінити ризики та пріоритезувати оновлення або інші заходи безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права адміністративних користувачів, перевірити журнали безпеки на ознаки експлуатації, а також зменшити експозицію уразливих інсталяцій, особливо мультисайтів із вимкненим unfiltered_html.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки