CVE-2025-11754: Nieautoryzowany dostęp do danych w wtyczce GDPR Cookie Consent dla WordPress
Wtyczka GDPR Cookie Consent dla WordPress do 4.1.2 umożliwia nieautoryzowany dostęp do danych przez REST API. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 7.5 HIGH
- EPSS
- 29.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka GDPR Cookie Consent dla WordPress do wersji 4.1.2 posiada lukę umożliwiającą nieautoryzowany dostęp do danych poprzez brak weryfikacji uprawnień na endpointzie REST API 'gdpr/v1/settings'. Atakujący mogą uzyskać wrażliwe ustawienia wtyczki, takie jak tokeny API, adresy e-mail, identyfikatory kont i klucze witryny.
Wpływ biznesowy
Luka ta naraża na wyciek poufnych danych konfiguracyjnych wtyczki, co może prowadzić do dalszych ataków lub naruszenia prywatności użytkowników. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach przetwarzających dane osobowe zgodnie z RODO.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki GDPR Cookie Consent i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do endpointu REST API 'gdpr/v1/settings', monitorować logi pod kątem podejrzanych żądań oraz przeprowadzić przegląd i rotację ujawnionych kluczy i tokenów. Priorytetowo traktuj aktualizacje i zabezpieczenia wtyczek WordPress.