Уразливість Stored XSS у плагіні WP GDPR Cookie Consent для WordPress
Уразливість Stored XSS у плагіні WP GDPR Cookie Consent для WordPress дозволяє впроваджувати шкідливі скрипти користувачам із правами підписника і вище.
- CVSS
- 6.4 MEDIUM
- EPSS
- 8.65%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP GDPR Cookie Consent для WordPress версії 1.0.0 і раніше містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню перевірку прав доступу та відсутність належної санітизації введених даних. Зловмисники з рівнем доступу підписника і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при завантаженні сторінок.
Бізнес-вплив
Ця уразливість дозволяє аутентифікованим користувачам із базовими правами впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити відображення сайту, що негативно впливає на безпеку користувачів і довіру до вебресурсу. Власники сайтів повинні розглянути ризики компрометації даних та репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із правами підписника і вище, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна або впровадження додаткових заходів фільтрації введених даних.