Уразливість у GDPR Cookie Consent для WordPress дозволяє неавторизований доступ до налаштувань
Уразливість у плагіні GDPR Cookie Consent для WordPress дозволяє зловмисникам отримувати конфіденційні налаштування через REST API без авторизації.
- CVSS
- 7.5 HIGH
- EPSS
- 29.42%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін GDPR Cookie Consent для WordPress має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до конфіденційних налаштувань через відсутність перевірки прав на REST API endpoint 'gdpr/v1/settings'. Це включає витік API токенів, електронних адрес, ідентифікаторів акаунтів та ключів сайту.
Бізнес-вплив
Ця уразливість може призвести до компрометації конфіденційних даних плагіна, що потенційно дозволяє зловмисникам отримати доступ до важливої інформації, використовувати її для подальших атак або порушення конфіденційності користувачів. Власники сайтів на WordPress, які використовують цей плагін, мають підвищений ризик витоку даних і репутаційних втрат.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна GDPR Cookie Consent і встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до REST API endpoint 'gdpr/v1/settings', переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна. Загалом, слід дотримуватися найкращих практик безпеки WordPress і регулярно моніторити стан плагінів.