Уразливість CSRF у плагіні Complianz для WordPress (CVE-2024-1592)
Уразливість CSRF у плагіні Complianz (до версії 6.5.6) дозволяє неавторизоване видалення GDPR-запитів. Рекомендується оновлення та захист адміністраторів.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.6%
- Активно використовується
- немає в KEV
- Продукт
- complianz
Що відомо
Плагін Complianz – GDPR/CCPA Cookie Consent для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 6.5.6 включно. Уразливість виникає через відсутність або некоректну перевірку nonce у функції process_delete, що дозволяє неавторизованим зловмисникам видаляти запити на обробку даних GDPR, якщо вони переконають адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Для власників веб-сайтів на WordPress, які використовують плагін Complianz, ця уразливість може призвести до несанкціонованого видалення важливих запитів на обробку персональних даних GDPR. Це може порушити відповідність вимогам захисту даних і вплинути на довіру користувачів. ІТ-операторам слід врахувати ризики маніпуляцій через CSRF і забезпечити захист адміністративних дій.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Complianz від розробника і застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали активності на предмет підозрілих дій та підвищити обізнаність адміністраторів щодо небезпеки кліків на підозрілі посилання.