Luka wtyczki WordPress GDPR umożliwiająca nieautoryzowane usuwanie użytkowników
Wtyczka WordPress GDPR do 2.0.2 ma lukę umożliwiającą atakującym usuwanie użytkowników bez autoryzacji. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 34.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wordpress gdpr
Co wiadomo
Wtyczka WordPress GDPR do wersji 2.0.2 włącznie posiada lukę bezpieczeństwa polegającą na braku sprawdzenia uprawnień w funkcji WordPress_GDPR_Data_Delete::check_action. Pozwala to nieautoryzowanym atakującym na usuwanie dowolnych użytkowników.
Wpływ biznesowy
Luka może prowadzić do utraty danych użytkowników oraz zakłóceń w działaniu serwisu internetowego opartego na WordPress. Atakujący bez uwierzytelnienia mogą usuwać konta użytkowników, co wpływa na integralność i dostępność systemu oraz może narazić firmę na utratę zaufania klientów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WordPress GDPR u dostawcy oraz ich instalację. W międzyczasie warto ograniczyć dostęp do funkcji usuwania danych, monitorować logi pod kątem podejrzanych działań oraz ograniczyć ekspozycję serwisu. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.