CVE-2026-11869: WP DSGVO Tools (GDPR) WordPress - brak weryfikacji autoryzacji umożliwia wyciek danych osobowych
Wtyczka WP DSGVO Tools (GDPR) przed 3.1.40 pozwala na nieautoryzowany eksport danych osobowych użytkowników. Zalecana aktualizacja i monitorowanie.
- CVSS
- 5.3 MEDIUM
- EPSS
- 9.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP DSGVO Tools (GDPR) dla WordPressa w wersjach przed 3.1.40 nie sprawdza uprawnień przy realizacji żądań dostępu do danych osobowych. Pozwala to nieautoryzowanym atakującym na wygenerowanie i pobranie pełnego eksportu danych osobowych dowolnego użytkownika, w tym imienia, adresu, telefonu, e-maila oraz treści komentarzy, znając jedynie jego adres e-mail.
Wpływ biznesowy
Niewłaściwa kontrola dostępu w popularnej wtyczce WordPress może prowadzić do wycieku wrażliwych danych osobowych klientów i użytkowników. Może to skutkować naruszeniem przepisów RODO, utratą zaufania klientów oraz potencjalnymi karami finansowymi. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla prywatności i bezpieczeństwa danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki WP DSGVO Tools (GDPR) i aktualizację do wersji 3.1.40 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do funkcji eksportu danych oraz monitorować logi pod kątem nieautoryzowanych żądań. Warto również przeprowadzić przegląd polityk dostępu i poinformować użytkowników o potencjalnym ryzyku.