Уразливість у WP DSGVO Tools (GDPR) дозволяє неавторизоване видалення акаунтів
Уразливість у плагіні WP DSGVO Tools (GDPR) для WordPress дозволяє неавторизоване видалення акаунтів. Рекомендується термінове оновлення та перевірка безпеки.
- CVSS
- 9.1 CRITICAL
- EPSS
- 35.29%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP DSGVO Tools (GDPR) для WordPress версій до 3.1.38 включно має критичну уразливість, що дозволяє неавторизованим користувачам без підтвердження електронної пошти миттєво анонімізувати будь-який неадміністративний акаунт. Це досягається через параметр 'process_now' у AJAX-дії 'super-unsubscribe', що обходить стандартний процес підтвердження.
Бізнес-вплив
Ця уразливість може призвести до безповоротного видалення користувацьких акаунтів, що негативно впливає на цілісність даних та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити важливі дані користувачів і зазнати репутаційних збитків. Вразливість має високий рівень критичності (CVSS 9.1), що вимагає негайної уваги.
Рекомендовані дії адміністратора
Адміністраторам рекомендується терміново перевірити версію плагіна WP DSGVO Tools (GDPR) і оновити його до останньої безпечної версії, якщо така доступна. Якщо оновлення неможливе, слід обмежити доступ до сторінок із шорткодом '[unsubscribe_form]', ретельно перевірити журнали активності на ознаки зловживань та розглянути тимчасове відключення плагіна. Важливо також інформувати користувачів про потенційні ризики та посилити моніторинг безпеки сайту.