Уразливість Stored XSS у плагіні WP GDPR Cookie Consent для WordPress

Уразливість Stored XSS у плагіні WP GDPR Cookie Consent для WordPress дозволяє впроваджувати шкідливі скрипти користувачам із правами підписника і вище.
CVE-2026-8977CVSS 6.4Web

Уразливість Stored XSS у плагіні WP GDPR Cookie Consent для WordPress

Уразливість Stored XSS у плагіні WP GDPR Cookie Consent для WordPress дозволяє впроваджувати шкідливі скрипти користувачам із правами підписника і вище.

CVSS
6.4 MEDIUM
EPSS
8.65%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP GDPR Cookie Consent для WordPress версії 1.0.0 і раніше містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню перевірку прав доступу та відсутність належної санітизації введених даних. Зловмисники з рівнем доступу підписника і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при завантаженні сторінок.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам із базовими правами впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити відображення сайту, що негативно впливає на безпеку користувачів і довіру до вебресурсу. Власники сайтів повинні розглянути ризики компрометації даних та репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із правами підписника і вище, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна або впровадження додаткових заходів фільтрації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки