Уразливість Stored XSS у плагіні DSGVO snippet для Leaflet Map у WordPress

Stored XSS у плагіні DSGVO snippet для Leaflet Map WordPress до версії 3.1 дозволяє впроваджувати скрипти через шорткоди leafext-cookie-time і leafext-delete-cookie.
CVE-2026-4389CVSS 6.4Web

Уразливість Stored XSS у плагіні DSGVO snippet для Leaflet Map у WordPress

Stored XSS у плагіні DSGVO snippet для Leaflet Map WordPress до версії 3.1 дозволяє впроваджувати скрипти через шорткоди leafext-cookie-time і leafext-delete-cookie.

CVSS
6.4 MEDIUM
EPSS
14.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін DSGVO snippet для Leaflet Map і його розширень у WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткоди leafext-cookie-time та leafext-delete-cookie у версіях до 3.1 включно. Уразливість виникає через недостатню санітизацію та екранування введених користувачем атрибутів.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти на сторінках сайту, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та втратою довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна DSGVO snippet для Leaflet Map і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем контриб’ютора і вище, провести аудит журналів на предмет підозрілої активності та мінімізувати використання вразливих шорткодів. Загалом, слід регулярно перевіряти оновлення безпеки плагінів і зменшувати поверхню атаки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки