Уразливість Stored XSS у плагіні WP DSGVO Tools (GDPR) для WordPress
Виявлено Stored XSS у плагіні WP DSGVO Tools (GDPR) для WordPress через shortcode 'lw_content_block'. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 16.46%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP DSGVO Tools (GDPR) для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'lw_content_block' у версіях до 3.1.36 включно. Уразливість виникає через недостатню санітизацію та екранування введених користувачем атрибутів, що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів, що відкривають заражені сторінки, потенційно викрадаючи сесійні дані або виконуючи небажані дії від імені користувача. Для власників сайтів на WordPress це означає ризик компрометації довіри користувачів та можливі порушення безпеки даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP DSGVO Tools (GDPR) та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче контриб’ютора, ретельно перевіряти введені дані та моніторити логи на предмет підозрілої активності. Також варто розглянути тимчасове відключення shortcode 'lw_content_block' до усунення уразливості.