Luka CSRF w wtyczce PixelYourSite dla WordPress umożliwia modyfikację ustawień GDPR

PixelYourSite do wersji 11.1.2 ma lukę CSRF pozwalającą na zmianę ustawień GDPR. Zalecana szybka aktualizacja i monitorowanie systemu.
CVE-2025-10588CVSS 4.3CMS

Luka CSRF w wtyczce PixelYourSite dla WordPress umożliwia modyfikację ustawień GDPR

PixelYourSite do wersji 11.1.2 ma lukę CSRF pozwalającą na zmianę ustawień GDPR. Zalecana szybka aktualizacja i monitorowanie systemu.

CVSS
4.3 MEDIUM
EPSS
4.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka PixelYourSite – Your smart PIXEL (TAG) & API Manager dla WordPress do wersji 11.1.2 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji adminEnableGdprAjax(). Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę ustawień GDPR.

Wpływ biznesowy

Podatność umożliwia nieautoryzowaną modyfikację ustawień ochrony danych osobowych (GDPR) w witrynie WordPress, co może prowadzić do naruszenia zgodności z przepisami oraz utraty zaufania użytkowników. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji konfiguracją i możliwe konsekwencje prawne oraz reputacyjne.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki PixelYourSite i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie wykonywali niezweryfikowanych akcji pochodzących z linków lub zewnętrznych źródeł.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS