CVE-2024-5607: podatność w wtyczce GDPR CCPA Compliance & Cookie Consent Banner dla WordPress
Luka w wtyczce GDPR CCPA Compliance & Cookie Consent Banner umożliwia nieautoryzowaną modyfikację danych i wstrzykiwanie skryptów. Zalecana szybka aktualizacja.
- CVSS
- 5.4 MEDIUM
- EPSS
- 19.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- gdpr ccpa compliance \& cookie consent banner
Co wiadomo
Wtyczka GDPR CCPA Compliance & Cookie Consent Banner do WordPressa ma lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak odpowiedniej weryfikacji uprawnień w funkcjach ajaxUpdateSettings() do wersji 2.7.0 włącznie. Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą zmieniać ustawienia wtyczki, aktualizować treści stron, wysyłać dowolne e-maile oraz wstrzykiwać złośliwe skrypty.
Wpływ biznesowy
Luka pozwala na eskalację uprawnień w obrębie WordPressa, co może prowadzić do manipulacji ustawieniami wtyczki, modyfikacji zawartości witryny oraz potencjalnego rozprzestrzeniania złośliwego kodu. Może to skutkować utratą integralności strony, naruszeniem prywatności użytkowników oraz obniżeniem zaufania do serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu Subskrybenta i wyższego, monitorować logi serwera pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.