Уразливість у WP DSGVO Tools (GDPR) дозволяє неавторизованим користувачам експортувати персональні дані

CVE-2026-11869: Уразливість у WP DSGVO Tools (GDPR) дозволяє неавторизованим користувачам експортувати персональні дані користувачів WordPress.
CVE-2026-11869CVSS 5.3CMS

Уразливість у WP DSGVO Tools (GDPR) дозволяє неавторизованим користувачам експортувати персональні дані

CVE-2026-11869: Уразливість у WP DSGVO Tools (GDPR) дозволяє неавторизованим користувачам експортувати персональні дані користувачів WordPress.

CVSS
5.3 MEDIUM
EPSS
9.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress WP DSGVO Tools (GDPR) версії до 3.1.40 не перевіряє авторизацію при обробці запитів на доступ до персональних даних. Це дозволяє зловмисникам без автентифікації отримувати повний експорт особистих даних будь-якого користувача, включно з іменем, адресою, телефоном, електронною поштою та коментарями, за наявності їхньої електронної адреси.

Бізнес-вплив

Ця уразливість створює ризик витоку конфіденційної інформації користувачів, що може призвести до порушення вимог GDPR та інших нормативів захисту даних. Витік персональних даних може негативно вплинути на репутацію організації та спричинити юридичні наслідки. Власникам сайтів на WordPress слід оцінити потенційний вплив на їхню інфраструктуру та користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP DSGVO Tools (GDPR) та застосувати офіційні патчі від розробника. Якщо оновлення недоступні, слід обмежити доступ до функції експорту даних, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію персональних даних. Важливо також інформувати відповідні служби безпеки та користувачів про потенційний ризик.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки