CVE-2023-4013: Luka CSRF w wtyczce GDPR Cookie Compliance dla WordPress

Wtyczka GDPR Cookie Compliance przed 4.12.5 narażona na ataki CSRF, umożliwiające nieautoryzowane zarządzanie licencją. Zalecana aktualizacja.
CVE-2023-4013CVSS 6.5CMS

CVE-2023-4013: Luka CSRF w wtyczce GDPR Cookie Compliance dla WordPress

Wtyczka GDPR Cookie Compliance przed 4.12.5 narażona na ataki CSRF, umożliwiające nieautoryzowane zarządzanie licencją. Zalecana aktualizacja.

CVSS
6.5 MEDIUM
EPSS
18.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
gdpr cookie compliance

Co wiadomo

Wtyczka GDPR Cookie Compliance dla WordPress w wersjach przed 4.12.5 nie posiada odpowiednich zabezpieczeń przed atakami CSRF podczas zarządzania licencją. Atakujący mogą wykorzystać tę lukę, aby zalogowani administratorzy nieświadomie zaktualizowali lub dezaktywowali licencję wtyczki.

Wpływ biznesowy

Brak właściwej ochrony przed atakami CSRF w zarządzaniu licencją wtyczki może prowadzić do nieautoryzowanych zmian, które mogą zakłócić działanie wtyczki i wpłynąć na zgodność z przepisami dotyczącymi plików cookie. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko ingerencji w konfigurację wtyczki przez osoby trzecie, co może skutkować problemami z funkcjonalnością i zgodnością regulacyjną.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki GDPR Cookie Compliance do wersji 4.12.5 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp administratorów do panelu WordPress oraz monitorować logi pod kątem podejrzanych działań związanych z zarządzaniem licencją. Dodatkowo należy przeprowadzić przegląd polityk bezpieczeństwa dotyczących ochrony przed atakami CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS