Вразливість Stored XSS у плагіні Complianz GDPR/CCPA для WordPress

Вразливість Stored XSS у плагіні Complianz GDPR/CCPA для WordPress до версії 7.4.4.2 дозволяє впроваджувати шкідливі скрипти користувачам з правами Contributor і вище.
CVE-2026-2389CVSS 4.9Web

Вразливість Stored XSS у плагіні Complianz GDPR/CCPA для WordPress

Вразливість Stored XSS у плагіні Complianz GDPR/CCPA для WordPress до версії 7.4.4.2 дозволяє впроваджувати шкідливі скрипти користувачам з правами Contributor і вище.

CVSS
4.9 MEDIUM
EPSS
12.82%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Complianz – GDPR/CCPA Cookie Consent для WordPress до версії 7.4.4.2 містить вразливість збереженого міжсайтового скриптингу (Stored XSS). Вразливість виникає через неправильну обробку HTML-ентітей у функції revert_divs_to_summary, що дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти.

Бізнес-вплив

Зловмисники з правами Contributor і вище можуть впроваджувати довготривалі скрипти, які виконуватимуться при перегляді сторінок користувачами. Це може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту, що негативно впливає на безпеку та довіру до ресурсу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Complianz до останньої версії, де ця вразливість усунена. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити наявність плагіна Classic Editor, провести аудит журналів на ознаки експлуатації та мінімізувати ризики шляхом зменшення доступу та моніторингу активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки