Уразливість у GDPR Cookie Consent для WordPress дозволяє несанкціоновану зміну налаштувань

Уразливість у плагіні GDPR Cookie Consent для WordPress дозволяє змінювати налаштування cookie сканування без прав адміністратора.
CVE-2026-12955CVSS 4.3Web

Уразливість у GDPR Cookie Consent для WordPress дозволяє несанкціоновану зміну налаштувань

Уразливість у плагіні GDPR Cookie Consent для WordPress дозволяє змінювати налаштування cookie сканування без прав адміністратора.

CVSS
4.3 MEDIUM
EPSS
9.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін GDPR Cookie Consent для WordPress версій до 4.3.6 включно має уразливість, що дозволяє користувачам з рівнем доступу Subscriber та вище змінювати конфігурацію сканування cookie без належної перевірки прав. Це пов’язано з відсутністю перевірки можливостей та nonce у функції gdpr_cookie_consent_ajax_save_schedule_scan().

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що впливає на управління скануванням cookie, функцією, яка зазвичай доступна лише адміністраторам. Це може порушити відповідність вимогам GDPR та вплинути на довіру користувачів до сайту. ІТ-операторам слід врахувати ризики, пов’язані з потенційним зловживанням правами доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня, нижчого за Subscriber, або тимчасово відключити плагін. Також варто переглянути журнали доступу на предмет підозрілої активності та оцінити ризики для відповідності GDPR.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки