CVE-2024-3599: luka w wtyczce WP Cookie Consent umożliwiająca nieautoryzowane usuwanie danych

Wtyczka WP Cookie Consent do WordPressa umożliwia nieautoryzowane usuwanie wpisów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-3599CVSS 5.3Web

CVE-2024-3599: luka w wtyczce WP Cookie Consent umożliwiająca nieautoryzowane usuwanie danych

Wtyczka WP Cookie Consent do WordPressa umożliwia nieautoryzowane usuwanie wpisów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
41.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp cookie consent

Co wiadomo

Wtyczka WP Cookie Consent (dla GDPR, CCPA i ePrivacy) do WordPressa ma lukę w funkcji gdpr_policy_process_delete(), która nie sprawdza uprawnień użytkownika. W efekcie nieautoryzowani atakujący mogą usunąć dowolne wpisy na stronie w wersjach do 3.0.2 włącznie.

Wpływ biznesowy

Luka pozwala na nieautoryzowane usuwanie treści na stronie internetowej, co może prowadzić do utraty ważnych danych i zakłóceń w działaniu serwisu. Operatorzy IT powinni traktować tę podatność jako istotne zagrożenie dla integralności zawartości i reputacji witryny.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Cookie Consent i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji usuwania danych, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować wdrożenie zabezpieczeń minimalizujących ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS