CVE-2023-4013: Luka CSRF w wtyczce GDPR Cookie Compliance dla WordPress
Wtyczka GDPR Cookie Compliance przed 4.12.5 narażona na ataki CSRF, umożliwiające nieautoryzowane zarządzanie licencją. Zalecana aktualizacja.
- CVSS
- 6.5 MEDIUM
- EPSS
- 18.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- gdpr cookie compliance
Co wiadomo
Wtyczka GDPR Cookie Compliance dla WordPress w wersjach przed 4.12.5 nie posiada odpowiednich zabezpieczeń przed atakami CSRF podczas zarządzania licencją. Atakujący mogą wykorzystać tę lukę, aby zalogowani administratorzy nieświadomie zaktualizowali lub dezaktywowali licencję wtyczki.
Wpływ biznesowy
Brak właściwej ochrony przed atakami CSRF w zarządzaniu licencją wtyczki może prowadzić do nieautoryzowanych zmian, które mogą zakłócić działanie wtyczki i wpłynąć na zgodność z przepisami dotyczącymi plików cookie. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko ingerencji w konfigurację wtyczki przez osoby trzecie, co może skutkować problemami z funkcjonalnością i zgodnością regulacyjną.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki GDPR Cookie Compliance do wersji 4.12.5 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp administratorów do panelu WordPress oraz monitorować logi pod kątem podejrzanych działań związanych z zarządzaniem licencją. Dodatkowo należy przeprowadzić przegląd polityk bezpieczeństwa dotyczących ochrony przed atakami CSRF.