CVE-2024-8286: luka CSRF w wtyczce gdpr cookie consent dla WordPress

Luka CSRF w wtyczce gdpr cookie consent WordPress umożliwia ataki na administratorów. Zalecana aktualizacja do wersji 2.6.1 lub wyższej.
CVE-2024-8286CVSS 6.5CMS

CVE-2024-8286: luka CSRF w wtyczce gdpr cookie consent dla WordPress

Luka CSRF w wtyczce gdpr cookie consent WordPress umożliwia ataki na administratorów. Zalecana aktualizacja do wersji 2.6.1 lub wyższej.

CVSS
6.5 MEDIUM
EPSS
7.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
gdpr cookie consent

Co wiadomo

Wtyczka gdpr cookie consent do WordPressa w wersjach przed 2.6.1 nie posiada odpowiednich zabezpieczeń przed atakami CSRF w niektórych operacjach masowych. Atakujący mogą wykorzystać tę lukę, aby zmusić zalogowanych administratorów do wykonania niechcianych działań, takich jak usuwanie logów odwiedzin.

Wpływ biznesowy

Luka CSRF w popularnej wtyczce WordPress może prowadzić do nieautoryzowanych zmian w konfiguracji lub danych witryny, co zagraża integralności i dostępności usług. Administratorzy stron korzystających z tej wtyczki powinni być świadomi ryzyka niezamierzonych działań wykonywanych przez uprawnionych użytkowników pod wpływem ataku.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki gdpr cookie consent do wersji 2.6.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp administratorów oraz monitorować logi systemowe pod kątem podejrzanych działań. Warto również przeprowadzić przegląd polityk bezpieczeństwa i wdrożyć dodatkowe zabezpieczenia przeciwko atakom CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS