„`html
Zusammenfassung
Das WordPress-Plugin webtoffee-cookie-consent in Versionen vor 3.5.3 weist kritische Autorisierungslücken in mehreren REST API-Endpunkten auf. Diese ermöglichen unauthentizierten Angreifern, sensitive Consent-Daten zu exportieren, zu löschen, Beiträge zu erstellen und den Lizenzstatus des Plugins zu manipulieren.
Betroffene Systeme
Betroffen sind alle WordPress-Installationen mit dem webtoffee-cookie-consent Plugin in den Versionen vor 3.5.3. Das Plugin wird zur Verwaltung von Cookie-Consent-Banners und Datenschutzerklärungen verwendet. Der genaue Umfang der installierten Instanzen ist derzeit nicht öffentlich dokumentiert.
Technische Details
Die Schwachstelle resultiert aus fehlender Authentifizierung und AutorisierungsprĂĽfung auf mehreren REST API-Routen. Angriffsszenarien umfassen:
- Exportieren von Besucher-Consent-Records (potenzielle Datenlecks)
- Löschen gespeicherter Consent-Daten durch GET/POST-Anfragen
- Erstellung von WordPress-Beiträgen ohne Berechtigung
- Manipulation des Lizenzierungsstatus (potenzielle Feature-Freischaltung)
Die Anfragen können über einfache HTTP-Requests ohne Authentifizierung ausgeführt werden, was die Exploitierbarkeit erheblich erhöht.
Empfohlene Massnahmen
SofortmaĂźnahmen:
- Aktualisierung auf Plugin-Version 3.5.3 oder höher durchführen
- Logs auf verdächtige REST API-Zugriffe überprüfen
- Consent-Daten auf Vollständigkeit und Integrität validieren
- Unerwartete Beiträge in der WordPress-Datenbank identifizieren
Prävention: Web Application Firewall-Regeln zur Beschränkung unerwünschter API-Zugriffe implementieren und regelmäßige Plugin-Updates etablieren.
Bewertung
CVSS 6.5 (Medium) wird der Schweregrad klassifiziert. Trotz der Medium-Klassifizierung erfordert die Kombination aus fehlender Authentifizierung und Datenzugriff priorisierte Behandlung. Die praktische Exploitierbarkeit ist hoch, weshalb eine zeitnahe Patching-Strategie empfohlen wird.
„`