Уразливість CSRF у плагіні Complianz для WordPress (CVE-2024-1592)

Уразливість CSRF у плагіні Complianz (до версії 6.5.6) дозволяє неавторизоване видалення GDPR-запитів. Рекомендується оновлення та захист адміністраторів.
CVE-2024-1592CVSS 4.3Web

Уразливість CSRF у плагіні Complianz для WordPress (CVE-2024-1592)

Уразливість CSRF у плагіні Complianz (до версії 6.5.6) дозволяє неавторизоване видалення GDPR-запитів. Рекомендується оновлення та захист адміністраторів.

CVSS
4.3 MEDIUM
EPSS
10.6%
Активно використовується
немає в KEV
Продукт
complianz

Що відомо

Плагін Complianz – GDPR/CCPA Cookie Consent для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 6.5.6 включно. Уразливість виникає через відсутність або некоректну перевірку nonce у функції process_delete, що дозволяє неавторизованим зловмисникам видаляти запити на обробку даних GDPR, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Для власників веб-сайтів на WordPress, які використовують плагін Complianz, ця уразливість може призвести до несанкціонованого видалення важливих запитів на обробку персональних даних GDPR. Це може порушити відповідність вимогам захисту даних і вплинути на довіру користувачів. ІТ-операторам слід врахувати ризики маніпуляцій через CSRF і забезпечити захист адміністративних дій.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Complianz від розробника і застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали активності на предмет підозрілих дій та підвищити обізнаність адміністраторів щодо небезпеки кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки