Уразливість WordPress GDPR дозволяє неавторизоване видалення користувачів
Уразливість у плагіні WordPress GDPR дозволяє неавторизованим користувачам видаляти облікові записи. Рекомендується оновлення та контроль доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 34.99%
- Активно використовується
- немає в KEV
- Продукт
- wordpress gdpr
Що відомо
Плагін WordPress GDPR версії до 2.0.2 включно має уразливість через відсутність перевірки прав у функції WordPress_GDPR_Data_Delete::check_action. Це дозволяє неавторизованим зловмисникам видаляти довільних користувачів.
Бізнес-вплив
Ця уразливість може призвести до втрати даних користувачів та порушення цілісності системи управління користувачами на сайтах WordPress, що використовують цей плагін. Втрата облікових записів може вплинути на доступність сервісів і довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WordPress GDPR від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сайту в інтернеті. Пріоритетно слід забезпечити контроль доступу та моніторинг системи.