Уразливість CVE-2023-6700 у плагіні wp-gdpr-compliance для WordPress
Виявлено уразливість у плагіні wp-gdpr-compliance, що дозволяє змінювати налаштування сайту та створювати адміністраторів. Рекомендується оновлення.
- CVSS
- 8.8 HIGH
- EPSS
- 71.05%
- Активно використовується
- немає в KEV
- Продукт
- wp-gdpr-compliance
Що відомо
Плагін Cookie Information | Free GDPR Consent Solution для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу підписника або вище змінювати довільні налаштування сайту через відсутність перевірки прав у AJAX-запитах. Це може призвести до створення облікових записів адміністратора.
Бізнес-вплив
Уразливість може дозволити зловмисникам з обмеженим доступом отримати розширені права адміністратора, що ставить під загрозу безпеку сайту та конфіденційність даних. Власники сайтів на WordPress повинні враховувати високий рівень ризику та можливі наслідки для цілісності та управління ресурсом.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до мінімально необхідного рівня, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати усунення цієї уразливості.