Уразливість WordPress GDPR дозволяє неавторизоване видалення користувачів

Уразливість у плагіні WordPress GDPR дозволяє неавторизованим користувачам видаляти облікові записи. Рекомендується оновлення та контроль доступу.
CVE-2024-11069CVSS 6.5CMS

Уразливість WordPress GDPR дозволяє неавторизоване видалення користувачів

Уразливість у плагіні WordPress GDPR дозволяє неавторизованим користувачам видаляти облікові записи. Рекомендується оновлення та контроль доступу.

CVSS
6.5 MEDIUM
EPSS
34.99%
Активно використовується
немає в KEV
Продукт
wordpress gdpr

Що відомо

Плагін WordPress GDPR версії до 2.0.2 включно має уразливість через відсутність перевірки прав у функції WordPress_GDPR_Data_Delete::check_action. Це дозволяє неавторизованим зловмисникам видаляти довільних користувачів.

Бізнес-вплив

Ця уразливість може призвести до втрати даних користувачів та порушення цілісності системи управління користувачами на сайтах WordPress, що використовують цей плагін. Втрата облікових записів може вплинути на доступність сервісів і довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WordPress GDPR від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сайту в інтернеті. Пріоритетно слід забезпечити контроль доступу та моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки