Уразливість у GDPR Cookie Consent для WordPress дозволяє неавторизований доступ до налаштувань

Уразливість у плагіні GDPR Cookie Consent для WordPress дозволяє зловмисникам отримувати конфіденційні налаштування через REST API без авторизації.
CVE-2025-11754CVSS 7.5Web

Уразливість у GDPR Cookie Consent для WordPress дозволяє неавторизований доступ до налаштувань

Уразливість у плагіні GDPR Cookie Consent для WordPress дозволяє зловмисникам отримувати конфіденційні налаштування через REST API без авторизації.

CVSS
7.5 HIGH
EPSS
29.42%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін GDPR Cookie Consent для WordPress має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до конфіденційних налаштувань через відсутність перевірки прав на REST API endpoint 'gdpr/v1/settings'. Це включає витік API токенів, електронних адрес, ідентифікаторів акаунтів та ключів сайту.

Бізнес-вплив

Ця уразливість може призвести до компрометації конфіденційних даних плагіна, що потенційно дозволяє зловмисникам отримати доступ до важливої інформації, використовувати її для подальших атак або порушення конфіденційності користувачів. Власники сайтів на WordPress, які використовують цей плагін, мають підвищений ризик витоку даних і репутаційних втрат.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна GDPR Cookie Consent і встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до REST API endpoint 'gdpr/v1/settings', переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна. Загалом, слід дотримуватися найкращих практик безпеки WordPress і регулярно моніторити стан плагінів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки