CVE-2024-1592: podatność CSRF w wtyczce Complianz dla WordPress

Podatność CSRF w wtyczce Complianz dla WordPress umożliwia usunięcie danych GDPR. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-1592CVSS 4.3Web

CVE-2024-1592: podatność CSRF w wtyczce Complianz dla WordPress

Podatność CSRF w wtyczce Complianz dla WordPress umożliwia usunięcie danych GDPR. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
10.6%
Aktywnie wykorzystywana
brak w KEV
Produkt
complianz

Co wiadomo

Wtyczka Complianz – GDPR/CCPA Cookie Consent dla WordPress jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 6.5.6 włącznie. Luka wynika z braku lub błędnej walidacji nonce w funkcji process_delete, co pozwala nieautoryzowanym atakującym na usunięcie żądań danych GDPR, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link.

Wpływ biznesowy

Podatność umożliwia atakującym usunięcie ważnych żądań dotyczących danych osobowych zgodnie z GDPR, co może prowadzić do naruszenia zgodności z przepisami ochrony danych i utraty zaufania użytkowników. Administratorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne ryzyko dla integralności danych i zgodności prawnej.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Complianz u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w nieznane lub podejrzane linki. Priorytetowo traktuj przegląd i aktualizację zabezpieczeń wtyczek WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS