Luka CSRF w wtyczce PixelYourSite dla WordPress umożliwia modyfikację ustawień GDPR
PixelYourSite do wersji 11.1.2 ma lukę CSRF pozwalającą na zmianę ustawień GDPR. Zalecana szybka aktualizacja i monitorowanie systemu.
- CVSS
- 4.3 MEDIUM
- EPSS
- 4.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka PixelYourSite – Your smart PIXEL (TAG) & API Manager dla WordPress do wersji 11.1.2 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji adminEnableGdprAjax(). Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę ustawień GDPR.
Wpływ biznesowy
Podatność umożliwia nieautoryzowaną modyfikację ustawień ochrony danych osobowych (GDPR) w witrynie WordPress, co może prowadzić do naruszenia zgodności z przepisami oraz utraty zaufania użytkowników. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji konfiguracją i możliwe konsekwencje prawne oraz reputacyjne.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki PixelYourSite i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie wykonywali niezweryfikowanych akcji pochodzących z linków lub zewnętrznych źródeł.