CVE-2024-5607: podatność w wtyczce GDPR CCPA Compliance & Cookie Consent Banner dla WordPress

Luka w wtyczce GDPR CCPA Compliance & Cookie Consent Banner umożliwia nieautoryzowaną modyfikację danych i wstrzykiwanie skryptów. Zalecana szybka aktualizacja.
CVE-2024-5607CVSS 5.4CMS

CVE-2024-5607: podatność w wtyczce GDPR CCPA Compliance & Cookie Consent Banner dla WordPress

Luka w wtyczce GDPR CCPA Compliance & Cookie Consent Banner umożliwia nieautoryzowaną modyfikację danych i wstrzykiwanie skryptów. Zalecana szybka aktualizacja.

CVSS
5.4 MEDIUM
EPSS
19.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
gdpr ccpa compliance \& cookie consent banner

Co wiadomo

Wtyczka GDPR CCPA Compliance & Cookie Consent Banner do WordPressa ma lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak odpowiedniej weryfikacji uprawnień w funkcjach ajaxUpdateSettings() do wersji 2.7.0 włącznie. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą zmieniać ustawienia wtyczki, aktualizować treści stron, wysyłać dowolne e-maile oraz wstrzykiwać złośliwe skrypty.

Wpływ biznesowy

Luka pozwala na eskalację uprawnień w obrębie WordPressa, co może prowadzić do manipulacji ustawieniami wtyczki, modyfikacji zawartości witryny oraz potencjalnego rozprzestrzeniania złośliwego kodu. Może to skutkować utratą integralności strony, naruszeniem prywatności użytkowników oraz obniżeniem zaufania do serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Subskrybenta i wyższego, monitorować logi serwera pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS