CVE-2026-2389

MEDIUM CVSS 3.1: 4,9
Обновлено 26 марта 2026
WordPress
Параметр Значение
CVSS 4,9 (MEDIUM)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик WordPress
Публичный эксплойт Нет

Плагин Complianz – GDPR/CCPA Cookie Consent для WordPress уязвим к хранимым межсайтовым сценариям во всех версиях до 7.4.4.2 включительно. Это связано с тем, что функция `revert_divs_to_summary` заменяет HTML-объекты `”` буквальными символами двойных кавычек (`"`) в содержимом публикации без последующей очистки. Это позволяет аутентифицированным злоумышленникам с доступом на уровне участника и выше внедрять произвольные веб-скрипты на страницы, которые будут выполняться всякий раз, когда пользователь обращается к внедренной странице.

Для использования этой уязвимости необходимо установить и активировать плагин Classic Editor.

Показать оригинальное описание (EN)

The Complianz – GDPR/CCPA Cookie Consent plugin for WordPress is vulnerable to Stored Cross-Site Scripting in all versions up to, and including, 7.4.4.2. This is due to the `revert_divs_to_summary` function replacing `”` HTML entities with literal double-quote characters (`"`) in post content without subsequent sanitization. This makes it possible for authenticated attackers, with Contributor-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses the injected page. The Classic Editor plugin is required to be installed and activated in order to exploit this vulnerability.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1