CVE-2025-2205: Уразливість Stored XSS у плагіні GDPR Cookie Compliance для WordPress
Уразливість Stored XSS у плагіні GDPR Cookie Compliance для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 32.7%
- Активно використовується
- немає в KEV
- Продукт
- gdpr cookie compliance
Що відомо
Плагін GDPR Cookie Compliance для WordPress має уразливість Stored Cross-Site Scripting через недостатню санітизацію введених даних у налаштуваннях адміністратора. Це дозволяє автентифікованим користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільного коду у браузерах користувачів, що ставить під загрозу безпеку даних і довіру до сайту. Вона актуальна для мультисайтових інсталяцій та випадків, коли параметр unfiltered_html вимкнено. Власникам сайтів слід оцінити ризики та пріоритезувати оновлення або інші заходи безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права адміністративних користувачів, перевірити журнали безпеки на ознаки експлуатації, а також зменшити експозицію уразливих інсталяцій, особливо мультисайтів із вимкненим unfiltered_html.