Уразливість у плагіні GDPR CCPA Compliance & Cookie Consent Banner для WordPress

Виявлено уразливість у плагіні GDPR CCPA Compliance & Cookie Consent Banner для WordPress, що дозволяє змінювати налаштування та впроваджувати шкідливі скрипти.
CVE-2024-5607CVSS 5.4CMS

Уразливість у плагіні GDPR CCPA Compliance & Cookie Consent Banner для WordPress

Виявлено уразливість у плагіні GDPR CCPA Compliance & Cookie Consent Banner для WordPress, що дозволяє змінювати налаштування та впроваджувати шкідливі скрипти.

CVSS
5.4 MEDIUM
EPSS
19.68%
Активно використовується
немає в KEV
Продукт
gdpr ccpa compliance \& cookie consent banner

Що відомо

Плагін GDPR CCPA Compliance & Cookie Consent Banner для WordPress має уразливість через відсутність перевірки прав доступу в функції ajaxUpdateSettings() у версіях до 2.7.0 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище змінювати налаштування плагіна, оновлювати вміст сторінок, надсилати довільні електронні листи та впроваджувати шкідливі веб-скрипти.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна та контенті сайту, що ставить під загрозу цілісність і безпеку вебресурсу. Зловмисники можуть використовувати цю вразливість для розповсюдження шкідливого коду або фішингових повідомлень, що негативно впливає на довіру користувачів та репутацію бізнесу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Subscriber, переглянути журнали активності на предмет підозрілих дій та мінімізувати потенційний вплив шляхом обмеження функціоналу плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки