Вразливість Stored XSS у плагіні Complianz GDPR/CCPA для WordPress
Вразливість Stored XSS у плагіні Complianz GDPR/CCPA для WordPress до версії 7.4.4.2 дозволяє впроваджувати шкідливі скрипти користувачам з правами Contributor і вище.
- CVSS
- 4.9 MEDIUM
- EPSS
- 12.82%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Complianz – GDPR/CCPA Cookie Consent для WordPress до версії 7.4.4.2 містить вразливість збереженого міжсайтового скриптингу (Stored XSS). Вразливість виникає через неправильну обробку HTML-ентітей у функції revert_divs_to_summary, що дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти.
Бізнес-вплив
Зловмисники з правами Contributor і вище можуть впроваджувати довготривалі скрипти, які виконуватимуться при перегляді сторінок користувачами. Це може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту, що негативно впливає на безпеку та довіру до ресурсу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Complianz до останньої версії, де ця вразливість усунена. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити наявність плагіна Classic Editor, провести аудит журналів на ознаки експлуатації та мінімізувати ризики шляхом зменшення доступу та моніторингу активності.