Ad

CVE-2026-14989

HIGH CVSS 3.1: 7,2 EPSS 0.28%
Обновлено 9 сентября 2026
WordPress
Параметр Значение
CVSS 7,2 (HIGH)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик WordPress
Публичный эксплойт Нет

Баннер cookie для GDPR/CCPA — плагин WPLP Cookie Consent для WordPress уязвим к хранимым межсайтовым сценариям через параметр wpl_user_preference во всех версиях до 4.4.1 включительно из-за недостаточной очистки ввода и экранирования вывода. Это позволяет неаутентифицированным злоумышленникам внедрять произвольные веб-скрипты на страницы, которые будут выполняться всякий раз, когда пользователь обращается к внедренной странице. Конечная точка AJAX для регистрации согласия регистрируется для неаутентифицированных пользователей, а ее требуемый nonce (wpl_consent_logging_nonce) публично создается через wp_localize_script во внешнем интерфейсе.

Это означает, что любой неаутентифицированный посетитель сайта может разместить полезную нагрузку без какой-либо предварительной аутентификации или привилегированного доступа.

Показать оригинальное описание (EN)

The Cookie Banner for GDPR / CCPA – WPLP Cookie Consent plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'wpl_user_preference' parameter in all versions up to, and including, 4.4.1 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page. The consent-logging AJAX endpoint is registered for unauthenticated users and its required nonce (wpl_consent_logging_nonce) is publicly emitted via wp_localize_script on the frontend, meaning any unauthenticated site visitor can plant a payload without any prior authentication or privileged access.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1