CVE-2026-1084: Вразливість Stored XSS у плагіні Cookie consent for developers WordPress
Вразливість Stored XSS у плагіні Cookie consent for developers WordPress до версії 1.7.1 впливає на мультисайтові інсталяції та потребує оновлення.
- CVSS
- 4.4 MEDIUM
- EPSS
- 20.11%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Cookie consent for developers для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених даних у кількох полях налаштувань. Уразливість стосується версій до 1.7.1 включно і впливає лише на мультисайтові інсталяції або ті, де вимкнено unfiltered_html.
Бізнес-вплив
Зловмисники з правами адміністратора можуть впроваджувати довільні скрипти, які виконуватимуться при відвідуванні відповідних сторінок користувачами, що створює ризик компрометації облікових записів та викрадення сесій. Це може призвести до порушення цілісності та конфіденційності даних на сайтах з мультисайтовою структурою або з обмеженнями unfiltered_html.
Рекомендовані дії адміністратора
Адміністраторам слід перевірити наявність оновлень плагіна і застосувати їх, якщо вони доступні. Рекомендується обмежити права доступу, особливо для адміністраторів, провести аудит налаштувань мультисайтових інсталяцій, а також переглянути журнали на предмет підозрілої активності. За відсутності патчів варто розглянути тимчасове обмеження використання плагіна на уразливих інсталяціях.