CVE-2025-1666: Luka w wtyczce Cookiebot CMP dla WordPress umożliwia nieautoryzowaną modyfikację danych
Wtyczka Cookiebot CMP dla WordPress do 4.4.1 umożliwia nieautoryzowane przesyłanie ankiet dezinstalacyjnych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 24.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Cookiebot CMP dla WordPress do wersji 4.4.1 posiada lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na nieautoryzowane przesyłanie ankiety dezinstalacyjnej. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji send_uninstall_survey().
Wpływ biznesowy
Atakujący z dostępem na poziomie subskrybenta mogą manipulować danymi ankiety dezinstalacyjnej, co może prowadzić do fałszywych raportów i utraty integralności danych. Choć luka ma umiarkowany poziom ryzyka, organizacje powinny zwrócić uwagę na kontrolę dostępu i potencjalne nadużycia w zarządzaniu zgodami na pliki cookie.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Cookiebot CMP i jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi dotyczące przesyłania ankiet dezinstalacyjnych oraz przeprowadzić przegląd konfiguracji wtyczki pod kątem zabezpieczeń.