CVE-2025-1666: Luka w wtyczce Cookiebot CMP dla WordPress umożliwia nieautoryzowaną modyfikację danych

Wtyczka Cookiebot CMP dla WordPress do 4.4.1 umożliwia nieautoryzowane przesyłanie ankiet dezinstalacyjnych. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-1666CVSS 4.3Web

CVE-2025-1666: Luka w wtyczce Cookiebot CMP dla WordPress umożliwia nieautoryzowaną modyfikację danych

Wtyczka Cookiebot CMP dla WordPress do 4.4.1 umożliwia nieautoryzowane przesyłanie ankiet dezinstalacyjnych. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
24.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Cookiebot CMP dla WordPress do wersji 4.4.1 posiada lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na nieautoryzowane przesyłanie ankiety dezinstalacyjnej. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji send_uninstall_survey().

Wpływ biznesowy

Atakujący z dostępem na poziomie subskrybenta mogą manipulować danymi ankiety dezinstalacyjnej, co może prowadzić do fałszywych raportów i utraty integralności danych. Choć luka ma umiarkowany poziom ryzyka, organizacje powinny zwrócić uwagę na kontrolę dostępu i potencjalne nadużycia w zarządzaniu zgodami na pliki cookie.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Cookiebot CMP i jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi dotyczące przesyłania ankiet dezinstalacyjnych oraz przeprowadzić przegląd konfiguracji wtyczki pod kątem zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS