CVE-2025-14061: WP Cookie Consent - nieautoryzowana modyfikacja danych

Wtyczka WP Cookie Consent do WordPressa ma lukę umożliwiającą nieautoryzowane usuwanie treści. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-14061CVSS 5.3Web

CVE-2025-14061: WP Cookie Consent - nieautoryzowana modyfikacja danych

Wtyczka WP Cookie Consent do WordPressa ma lukę umożliwiającą nieautoryzowane usuwanie treści. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
14.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Cookie Consent do WordPressa (do wersji 4.0.7 włącznie) posiada lukę umożliwiającą nieautoryzowanym atakującym trwałe usunięcie dowolnych postów, stron, załączników i innych typów wpisów poprzez brak sprawdzenia uprawnień w funkcji gdpr_delete_policy_data.

Wpływ biznesowy

Luka pozwala na usunięcie ważnych treści na stronie internetowej bez autoryzacji, co może prowadzić do utraty danych, zakłócenia działania serwisu oraz negatywnego wpływu na reputację firmy. Operatorzy IT powinni traktować tę podatność jako istotne zagrożenie dla integralności zawartości witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Cookie Consent i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji administracyjnych, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i zabezpieczyć środowisko WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS