Luka wtyczki WP DSGVO Tools (GDPR) umożliwia nieautoryzowany dostęp do danych osobowych
Wtyczka WP DSGVO Tools (GDPR) do WordPressa ma lukę pozwalającą na nieautoryzowany dostęp do danych osobowych użytkowników. Zalecane jest szybkie działanie.
- CVSS
- 5.3 MEDIUM
- EPSS
- 44.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP DSGVO Tools (GDPR) dla WordPressa do wersji 3.1.39 ma lukę pozwalającą na obejście autoryzacji. Atakujący mogą bez uwierzytelnienia wymusić przetwarzanie żądania dostępu do danych (SAR) i uzyskać linki do pobrania danych osobowych ofiary, w tym danych konta WordPress i komentarzy.
Wpływ biznesowy
Ta luka naraża właścicieli stron WordPress na wyciek danych osobowych użytkowników, co może skutkować naruszeniem przepisów RODO oraz utratą zaufania klientów. Atakujący mogą uzyskać dostęp do wrażliwych informacji bez dowodu posiadania konta, co zwiększa ryzyko nadużyć i potencjalnych sankcji prawnych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WP DSGVO Tools i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji SAR, monitorowanie logów pod kątem podejrzanych żądań oraz rozważenie czasowego wyłączenia wtyczki. Należy również przeprowadzić przegląd uprawnień użytkowników i wdrożyć dodatkowe mechanizmy weryfikacji tożsamości.