Уразливість CVE-2023-6700 у плагіні wp-gdpr-compliance для WordPress

Виявлено уразливість у плагіні wp-gdpr-compliance, що дозволяє змінювати налаштування сайту та створювати адміністраторів. Рекомендується оновлення.
CVE-2023-6700CVSS 8.8CMS

Уразливість CVE-2023-6700 у плагіні wp-gdpr-compliance для WordPress

Виявлено уразливість у плагіні wp-gdpr-compliance, що дозволяє змінювати налаштування сайту та створювати адміністраторів. Рекомендується оновлення.

CVSS
8.8 HIGH
EPSS
71.05%
Активно використовується
немає в KEV
Продукт
wp-gdpr-compliance

Що відомо

Плагін Cookie Information | Free GDPR Consent Solution для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу підписника або вище змінювати довільні налаштування сайту через відсутність перевірки прав у AJAX-запитах. Це може призвести до створення облікових записів адміністратора.

Бізнес-вплив

Уразливість може дозволити зловмисникам з обмеженим доступом отримати розширені права адміністратора, що ставить під загрозу безпеку сайту та конфіденційність даних. Власники сайтів на WordPress повинні враховувати високий рівень ризику та можливі наслідки для цілісності та управління ресурсом.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до мінімально необхідного рівня, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати усунення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки